최신 보안 동향

Zimbra 이메일 계정을 노리는 피싱 캠페인

TACHYON & ISARC 2023. 8. 25. 14:26

최근 이메일 서버의 자격 증명을 도용하는 Zimbra Collaboration 피싱 캠페인이 발견됐다.

 

보안업체 ESET은 해당 피싱 이메일이 Zimbra 이메일 서버 사용자를 대상으로 전송된다고 전했다. 공격자는 사용자에게 Zimbra 업체가 보낸 것처럼 위장해 이메일 서버 업데이트가 임박했음을 알린다. 사용자가 첨부된 HTML 파일을 열면 가짜 Zimbra 로그인 페이지를 띄워 로그인을 유도한다. 이후 로그인 계정을 입력하면 공격자에게 정보가 전달되고, 해당 계정으로 또 다른 사용자에게 피싱 이메일을 유포할 수 있다.

 

ESET은 공격자가 Zimbra Collaboration 이메일 서버를 대상으로 내부 정보를 수집하거나, 이를 서버 전체에 추가 공격하기 위한 초기 지점으로 활용한다고 언급했다.

 

[사용자 입력을 추출하는 코드]

사진 출처 : ESET

 

출처

[1] ESET (2023.08.17) – Mass-spreading campaign targeting Zimbra users

https://www.welivesecurity.com/en/eset-research/mass-spreading-campaign-targeting-zimbra-users/