Russische Angreifer nutzen Zimbra Zero-Day für Mailbox-Diebstahl
ki-pentesting

Russische Angreifer nutzen Zimbra Zero-Day für Mailbox-Diebstahl

ki-pentesting4 unabhängige QuellenFlowKI Newsroom

Die russische staatlich unterstützte Hackergruppe Laundry Bear (auch als Void Blizzard bekannt) nutzt seit Juli 2025 eine Zero-Click-Sicherheitslücke in Zimbra Collaboration Mailservern, um Regierungseinrichtungen und westliche Organisationen anzugreifen. Wie Bleeping Computer meldet, kombiniert die Gruppe Phishing-Nachrichten mit der Exploit-Technik, um Mailboxen zu kompromittieren. The Hacker News berichtet, dass der Payload gezielt auf die letzten 90 Tage an E-Mails abzielt und zusätzlich Zwei-Faktor-Authentifizierungscodes extrahiert. Die Angreifer benötigen dazu nur, dass Nutzer die manipulierte E-Mail öffnen oder in der Vorschau anzeigen lassen — ein sogenannter "Half-Click"-Angriff, der noch geringere Hürden als klassische Phishing-Versuche setzt.

Für deutschsprachige Unternehmen und Behörden ist das Risiko erheblich. Zimbra-Instanzen sind in Deutschland und der EU weit verbreitet, insbesondere in Mittelstands- und Verwaltungsumgebungen, die oft unter DSGVO-Anforderungen stehen. Ein erfolgreicher Mailbox-Zugriff bedeutet nicht nur Datenverlust sensibler Informationen, sondern auch unmittelbare Compliance-Konsequenzen: Bei PII- oder Betriebs-Geheimnissen auslesen droht die 72-Stunden-Meldepflicht gegenüber Datenschutzbehörden. Zudem ermöglicht der Diebstahl von 2FA-Codes und Authentifizierungstokens Lateral-Movement in weitere Systeme — ein klassisches Post-Compromise-Szenario, bei dem das Eindringen in einen Mailserver Kettenreaktionen auslöst.

Organisationen mit Zimbra-Deployment sollten sofort überprüfen, ob Patches verfügbar sind und diese prioritär einspielen. Parallel dazu empfiehlt sich ein Audit der Mailserver-Logs auf verdächtige Zugriffe der letzten 90 Tage — besonders auf Credential-Zugriffe, Delegation-Änderungen und ungewöhnliche Datenexporte. Ein erweitertes Incident-Response-Playbook zur Mailbox-Kompromittierung ist für DACH-Firmen mit sensiblen Datenbeständen essentiell. Lesen Sie auch unsere strukturierte Red-Team-Checkliste für LLM-Apps, um Ihre KI-Systeme ähnlich offensiv zu testen, oder verschaffen Sie sich einen Überblick über KI-gestützte Pentesting-Methoden.

Quellen