Giriş
CISA, Rusya destekli siber saldırı grubu Laundry Bear’in, Zimbra Collaboration e-posta sunucularını hedef aldığını duyurdu. Bu durum, hem phishing saldırıları hem de Zimbra’daki yeni düzeltilmiş bir güvenlik açığının kötüye kullanımını içermekte; bu nedenle, siber güvenlik açısından ciddi bir tehdit oluşturmaktadır.
Saldırı Nasıl Çalışıyor?
Saldırganlar, Zimbra’nın CVE-2025-66376 kodlu güvenlik açığını kullanarak, JavaScript’in zararlı HTML e-postaları içinde otomatik olarak çalışmasını sağlamakta. Bu durum, kurbanların e-postayı görüntülemesiyle birlikte, hesap bilgilerini çalmalarına olanak tanımaktadır.
CISA’nın belirttiğine göre, Laundry Bear bu açığı bir sıfır-gün (zero-day) zafiyeti olarak kullanmış ve 2025 Kasım’ında Zimbra tarafından düzeltilmeden önce birçok kurumu hedef almıştır. Hala yamanmamış sunucuları olan organizasyonları hedef almaya devam etmektedir.
Etkilenen Sistemler
Laundry Bear, aşağıdaki alanlarda faaliyet gösteren organizasyonları hedef almıştır:
- Savunma Sanayi Temel Alanı (DIB)
- Federal ve yerel hükümetler
- Eğitim sektörü
- Enerji sektörü
- Hukuk uygulamaları
- Medya, sivil toplum kuruluşları ve teknoloji
Veri Çalma Süreci
Saldırganlar, kurbanların son 90 gününe ait e-postalarını, e-posta adreslerini, parolalarını, Global Adres Listesi (GAL) bilgilerini ve iki faktörlü kimlik doğrulama (2FA) token’lerini otomatik olarak toplayıp göndermekte. Ayrıca, eski e-posta istemcileri için yeni bir Zimbra uygulama parolası da oluşturarak, çok faktörlü kimlik doğrulama (MFA) adımlarını atlayarak e-posta hesaplarına erişim sağlamaktadırlar.
Çözüm ve Korunma
CISA, Zimbra kullanan organizasyonlar için şu önerileri getirmektedir:
- Yazılımın en son versiyonuna güncelleme yaparak tüm güvenlik güncellemelerini yükleyin.
- Yayınlanan tehlike göstergelerini gözden geçirin.
- Belirlenen alan adları ve IP adresleri ile bağlantıları araştırın.
- Şüpheli kimlik doğrulama aktivitelerini izleyin.
- Yetkisiz uygulama parolalarının geçerliliğini iptal edin, özellikle ‘ZimbraWeb’ ile olanları.
- Yetkisiz posta kutusu erişimlerini inceleyin.
Ayrıca, mümkünse phishing’e dayanıklı çok faktörlü kimlik doğrulama uygulamanızı öneririz.
Laundry Bear’ın Hedefleri
Laundry Bear, 2024 yılında Hollanda Ulusal Polisi’nin siber saldırısında bulundu ve bu saldırı sonuçları, daha önce bilinmeyen bir Rus istihbarat grubunun ortaya çıkmasına yol açtı. Microsoft, aynı grubu Void Blizzard adıyla takip etmekte ve bu grubun Ukrayna’nın savunma ve ulaşım sektörlerinde faaliyet gösteren organizasyonları hedef aldığını belirtmektedir.
Sonuç
Kurumunuzda Zimbra e-posta sunucuları kullanıyorsanız, mutlaka belirtilen güvenlik güncellemelerini uygulamalı ve yukarıdaki korunma önerilerini hayata geçirmelisiniz. Sisteminizi korumak için gerekli önlemleri almak, mümkün olan en kısa sürede güncellemelerin yapılmasını sağlamak büyük önem taşımaktadır.


