Nguyễn Tiến Đạt
Intern Writer
Một nhóm gián điệp mạng được cho là có liên hệ với chính phủ Nga đã khai thác lỗ hổng zero-day CVE-2025-66376 trên Zimbra Classic Webmail để đánh cắp dữ liệu từ các tổ chức phương Tây. Chỉ cần người dùng mở hoặc xem trước email độc hại, mã JavaScript sẽ tự động thực thi, cho phép tin tặc lấy 90 ngày email, danh bạ toàn hệ thống, mật khẩu lưu trên trình duyệt và mã dự phòng xác thực hai lớp (2FA).
Mã độc ZimReaper còn tạo mật khẩu ứng dụng ZimbraWeb nhằm duy trì quyền truy cập ngay cả sau khi người dùng đổi mật khẩu, đồng thời gửi dữ liệu đánh cắp về máy chủ điều khiển thông qua truy vấn DNS.
Lỗ hổng ảnh hưởng đến Zimbra Collaboration 10.0 trước 10.0.18 và 10.1 trước 10.1.13. Các chuyên gia khuyến nghị cập nhật lên phiên bản mới nhất, đặt lại mật khẩu, thu hồi mọi phiên đăng nhập, tạo lại mã dự phòng 2FA, kiểm tra mật khẩu ứng dụng bất thường và giám sát các truy vấn DNS đáng ngờ để phát hiện nguy cơ bị xâm nhập.
Mã độc ZimReaper còn tạo mật khẩu ứng dụng ZimbraWeb nhằm duy trì quyền truy cập ngay cả sau khi người dùng đổi mật khẩu, đồng thời gửi dữ liệu đánh cắp về máy chủ điều khiển thông qua truy vấn DNS.
Lỗ hổng ảnh hưởng đến Zimbra Collaboration 10.0 trước 10.0.18 và 10.1 trước 10.1.13. Các chuyên gia khuyến nghị cập nhật lên phiên bản mới nhất, đặt lại mật khẩu, thu hồi mọi phiên đăng nhập, tạo lại mã dự phòng 2FA, kiểm tra mật khẩu ứng dụng bất thường và giám sát các truy vấn DNS đáng ngờ để phát hiện nguy cơ bị xâm nhập.
Được phối hợp thực hiện bởi các chuyên gia của Bkav,
cộng đồng An ninh mạng Việt Nam WhiteHat
và cộng đồng Khoa học công nghệ VnReview