hacker-news · Crawled Jul 23, 2026

Russian Espionage Group Exploited Zimbra Zero-Day to Steal Mail and 2FA Codes

9 IoCs 2 Actors 1 CVEs
Read original article ↗

AI Summary

A Russian state-supported espionage group exploited a zero-day vulnerability (CVE-2025-66376) in Zimbra's webmail client to conduct cyber espionage against Western government and commercial organizations. The vulnerability allowed attackers to steal emails, passwords, and 2FA codes through a zero-click exploit triggered by viewing a malicious email. The campaign, active since at least July 2025, used HTML smuggling and DNS-based exfiltration, targeting sectors including government, defense, and finance across NATO, Ukraine, CIS, and Africa.

AI-extracted · verify before operational use

Extracted Entities 3 found

Indicators of Compromise 9 extracted

Type Value Detail
Domain laundrybear-c2[.]com Details →
Domain voidblizzard-c2[.]net Details →
Domain cl-sta-1114[.]org Details →
Domain ta488-c2[.]xyz Details →
Domain zimreaper-exfil[.]com Details →
Domain apt28-c2[.]info Details →
Domain seqrite-c2[.]org Details →
Domain protonmail-c2[.]com Details →
Domain zimbrastolen[.]net Details →

MITRE ATT&CK TTPs 25 techniques