Según un informe publicado por el equipo de investigación de ESET, una campaña masiva de phishing ha venido azotando la región desde al menos abril de 2023, dirigida a la recolección de credenciales de usuarios de la plataforma Zimbra Collaboration.
Esta estratagema cibernética, dirigida a un amplio espectro de pequeñas y medianas empresas, así como entidades gubernamentales, ha demostrado ser altamente efectiva y se ha propagado de manera significativa en países como Ecuador, México, Argentina, Chile, Perú y Brasil.
Zimbra Collaboration, una plataforma de software open-core de colaboración, es ampliamente utilizada para gestionar correos electrónicos empresariales y representa un objetivo atractivo para los cibercriminales. A través de un minucioso análisis de telemetría, ESET ha determinado que la mayoría de las víctimas se encuentran en Polonia, seguida por Ecuador e Italia. Sin embargo, en América Latina, la campaña ha apuntado con fuerza a objetivos en México, Argentina, Chile, Perú y Brasil.
La campaña de phishing en cuestión no discrimina por industria, enfocándose en objetivos que comparten el uso de Zimbra. Aunque hasta el momento no se ha atribuido a ningún actor de amenazas específico, los ataques han seguido un patrón característico. Las víctimas reciben un archivo adjunto, que al abrirse, desencadena una página de inicio de sesión falsa de Zimbra.
El archivo HTML se ejecuta en el navegador de la víctima, simulando redirecciones a una página legítima, a pesar de que la URL en realidad se dirige a una ruta local. Es importante destacar que el campo "Username" se completa automáticamente en el formulario de inicio de sesión, lo que agrega un nivel adicional de legitimidad, aclaran desde ESET.



