🔍 Contexte
Rapport publié le 23 juillet 2026 par Unit 42 (Palo Alto Networks) sur la base de l’URL https://unit42.paloaltonetworks.com/russian-webmail-espionage. L’article documente une campagne de cyberespionnage active, désignée CL-STA-1114, attribuée à un acteur russophone également suivi sous les noms Void Blizzard et LAUNDRY BEAR par d’autres éditeurs.
🎯 Ciblage
La campagne cible des organisations dans les secteurs suivants :
- Gouvernements
- Défense
- Transport
- Finance
Les régions concernées incluent les États membres de l’OTAN, l’Ukraine, les pays de la CEI (Communauté des États Indépendants) et l’Afrique.
⚙️ Vecteur d’attaque et chaîne d’infection
L’accès initial repose sur des emails de phishing zero-click exploitant CVE-2025-66376, une vulnérabilité dans Zimbra Collaboration Suite (ZCS). L’email contient soit une pièce jointe HTML, soit du HTML intégré dans le corps du message, présenté sous forme de revue de presse (leurre thématique).
Le HTML contient une division obfusquée avec un script encodé en Base64. Ce script crée un élément SVG invisible qui, au chargement, décode et injecte un payload JavaScript malveillant dans le navigateur de la victime — sans interaction requise.
📤 Données exfiltrées
Une fois exécuté, le payload JavaScript exfiltre vers un serveur C2 codé en dur :
- Tokens CSRF
- Adresse email et mot de passe
- Codes scratch 2FA
- Détails système et environnement
- 90 derniers jours d’emails et d’historique de recherche
🌐 Infrastructure C2
Depuis le début du suivi, 9 adresses IP et 9 domaines ont été identifiés comme serveurs C2. La durée de vie moyenne d’un serveur C2 est de 35,4 jours. La campagne est active depuis au moins 2024, avec un ciblage Zimbra démarré en juillet 2025.
📄 Nature de l’article
Il s’agit d’une publication de recherche technique produite par Unit 42, visant à documenter la campagne CL-STA-1114, partager les IoCs et alerter les défenseurs sur une menace active exploitant des instances Zimbra non patchées.
🧠 TTPs et IOCs détectés
Acteurs de menace
- Void Blizzard (state-sponsored) — orkl.eu · Malpedia
- LAUNDRY BEAR (state-sponsored) — orkl.eu · Malpedia
TTP
- T1566.001 — Phishing: Spearphishing Attachment (Initial Access)
- T1566.002 — Phishing: Spearphishing Link (Initial Access)
- T1059.007 — Command and Scripting Interpreter: JavaScript (Execution)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1140 — Deobfuscate/Decode Files or Information (Defense Evasion)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1539 — Steal Web Session Cookie (Credential Access)
- T1552.001 — Unsecured Credentials: Credentials In Files (Credential Access)
- T1114 — Email Collection (Collection)
- T1190 — Exploit Public-Facing Application (Initial Access)
IOC
- IPv4 :
37.120.247.228— AbuseIPDB · VT · ThreatFox - IPv4 :
64.226.124.190— AbuseIPDB · VT · ThreatFox - IPv4 :
104.248.134.194— AbuseIPDB · VT · ThreatFox - IPv4 :
185.86.79.95— AbuseIPDB · VT · ThreatFox - IPv4 :
193.238.152.66— AbuseIPDB · VT · ThreatFox - IPv4 :
194.156.103.193— AbuseIPDB · VT · ThreatFox - IPv4 :
216.252.238.18— AbuseIPDB · VT · ThreatFox - IPv4 :
216.252.238.64— AbuseIPDB · VT · ThreatFox - IPv4 :
216.252.238.104— AbuseIPDB · VT · ThreatFox - Domaines :
analyticemailmeter.com— VT · URLhaus · ThreatFox - Domaines :
emailanalytics.com.ua— VT · URLhaus · ThreatFox - Domaines :
istc-cloud.com— VT · URLhaus · ThreatFox - Domaines :
mailnalysis.com— VT · URLhaus · ThreatFox - Domaines :
synacorzimbra.nl— VT · URLhaus · ThreatFox - Domaines :
zimbra-metadata.com— VT · URLhaus · ThreatFox - Domaines :
zimbrastat.com— VT · URLhaus · ThreatFox - Domaines :
zimbrasoft.com.ua— VT · URLhaus · ThreatFox - Domaines :
zmailanalytics.com— VT · URLhaus · ThreatFox - CVEs :
CVE-2025-66376— NVD · CIRCL
🟢 Indice de vérification factuelle : 90/100 (haute)
- ✅ unit42.paloaltonetworks.com — source reconnue (liste interne) (20pts)
- ✅ 6371 chars — texte complet (fulltext extrait) (15pts)
- ✅ 19 IOCs (IPs/domaines/CVEs) (10pts)
- ✅ 4/6 IOCs confirmés (AbuseIPDB, ThreatFox, URLhaus, VirusTotal) (15pts)
- ✅ 10 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : Void Blizzard, LAUNDRY BEAR (5pts)
- ⬜ 0/1 CVE(s) confirmée(s) (0pts)
IOCs confirmés externellement :
37.120.247.228(ip) → VT (6/91 détections)analyticemailmeter.com(domain) → VT (12/91 détections)emailanalytics.com.ua(domain) → VT (13/91 détections)istc-cloud.com(domain) → VT (14/91 détections)
🔗 Source originale : https://unit42.paloaltonetworks.com/russian-webmail-espionage