Cybermenace : Volodymyr Zelenskyy presented the Golden Star Orders to servicemen of the Armed Forces of Ukraine and members of the families of the fallen Heroes of Ukraine
Un courriel circule sur le réseau avec pour objet « Volodymyr Zelenskyy presented the Golden Star Orders to servicemen of the Armed Forces of Ukraine and members of the families of the fallen Heroes of Ukraine » et comportant plusieurs images.
Les résultats de l'analyse ont montré que l'en-tête « Content-Location » du courriel contient du code JavaScript dont l'exécution entraîne le téléchargement et l'exécution d'un autre code JavaScript, destiné à ajouter à la configuration du compte de messagerie de la victime une adresse électronique tierce afin de transférer par la suite vers celle-ci les courriels de l'utilisateur.
La possibilité technique de mise en œuvre de la menace décrite est classée sous l'identifiant CVE-2018-6882 en tant que vulnérabilité XSS (Cross-Site Scripting) dans Zimbra Collaboration Suite (< 8.7 Patch 1, 8.8.x < 8.8.7).
L'activité détectée, compte tenu du sujet, du contenu, des pièces jointes du courriel ainsi que des destinataires, revêt un caractère ciblé et est suivie sous l'identifiant UAC-0097.
Indicateurs de compromission :
Fichiers :
ddeab2d94128abbf9b4bf8ade4f9919e ad75a9a8eb1210d04873c151ada56520d582cc1012a50895d6c06bb60160d6b8 junit.js
Réseau :
joey@kmtacn[.]com (X-FE-Envelope-From)⏎211.234.110[.]194 (X-FE-Last-Public-Client-IP)⏎hxxps://cdn.jsdelivr[.]net/gh/sukaut/beta@main/junit.js⏎repo.ma@hotmail[.]com (adresse électronique utilisée pour l'exfiltration)⏎nov.td@yandex[.]ru (adresse électronique associée)⏎hxxps://github[.]com/sukaut (dépôt GitHub correspondant)⏎
Recommandations :
1. Assurer la mise à jour rapide du logiciel Zimbra.
2. Assurer une configuration sécurisée du logiciel Zimbra conformément aux meilleures pratiques (hxxps://wiki.zimbra[.]com/wiki/SecureConfiguration).
3. Prendre des mesures pour vérifier les paramètres relatifs aux filtres et/ou au transfert des courriels (utilisé comme moyen d'exfiltration de données).
Vous pouvez également nous écrire à sd@clapkey.com et nous vous aiderons avec la mise à jour et l'audit informatique
Informations sur la vulnérabilité de cert.gov.ua


