Российская группировка полгода читала западную почту через 0-day в Zimbra
Спонсируемая государством российская кибершпионская группа месяцами получала доступ к почтовым ящикам западных организаций, эксплуатируя тогда ещё неизвестную уязвимость в веб-клиенте Zimbra. По данным совместного предупреждения NSA, CISA и партнёрских ведомств, а также исследований Unit 42 (Palo Alto Networks) и Proofpoint, атаки против правительственных и коммерческих структур велись как минимум с июля 2025 года.
Достаточно открыть письмо
Уязвимость CVE-2025-66376 — это хранимый межсайтовый скриптинг (stored XSS) в классическом интерфейсе Zimbra Collaboration. Специально сформированное HTML-письмо злоупотребляет обработкой CSS-директивы @import, чтобы выполнить JavaScript прямо внутри авторизованной сессии веб-почты. Полезная нагрузка при этом наследует все права пользователя. Оценки расходятся в деталях: NVD присвоил 6.1 и считает просмотр письма взаимодействием, MITRE — 7.2 и не считает, Unit 42 называет атаку zero-click. Суть одна: код срабатывает при отрисовке сообщения, больше ничего не требуется.
Чтобы обойти встроенный санитайзер, вредоносный тег svg onload прячется в невидимом блоке и разбивается на фрагменты фальшивыми @import и HTML-комментариями — Proofpoint называет приём «расщеплением тегов». Фильтр не распознаёт обрывки как исполняемый код, вырезает @import, а оставшиеся символы складываются обратно в рабочий <svg onload=eval(atob(...))>.
Что крадёт ZimReaper
Payload, получивший имя ZimReaper, забирает CSRF-токен и сохранённый в браузере пароль, вытягивает резервные коды двухфакторной аутентификации и версию Zimbra через штатные API платформы, а вывод данных маскирует под DNS-запросы к инфраструктуре злоумышленников. Затем он перебирает все двухсимвольные комбинации, чтобы выкачать глобальную адресную книгу целиком, и отправляет на C2-сервер архив с перепиской жертвы за последние 90 дней.
Особенно неприятна деталь: нагрузка создаёт приложение-специфичный пароль с именем ZimbraWeb, который даёт доступ по IMAP, POP3 или SMTP уже без всякой двухфакторки. В украинском гидрометеорологическом ведомстве, чей случай разбирала Seqrite, скрипт вдобавок включал IMAP. Как отмечают исследователи, такие пароли переживают сброс основного пароля — поэтому патч закрывает дыру, но не отзывает то, что уже украдено.
Патч — только начало
Zimbra устранила уязвимость 6 ноября 2025 года; CISA внесла её в каталог активно эксплуатируемых 18 марта 2026-го. Затронуты версии 10.0 до 10.0.18 и 10.1 до 10.1.13, при этом ветка 10.0 достигла конца жизни ещё 31 декабря 2025 года. Свежий релиз 10.1.20 от 20 июля закрывает ещё четыре XSS-бага в том же классическом клиенте.
По словам специалистов, обновления недостаточно: каждый ящик, где могли открыть подозрительное письмо, стоит считать потенциально скомпрометированным — сбросить пароль, завершить активные сессии, перегенерировать резервные коды и проверить журнал audit.log на создание учётных данных ZimbraWeb.
Группировку разные исследователи отслеживают под именами TA488, CL-STA-1114, Void Blizzard и LAUNDRY BEAR, а Seqrite со средней уверенностью связывает январский эпизод с APT28 — единого сопоставления пока нет. Среди целей называют госструктуры, оборонные и научные организации стран НАТО, Украины, СНГ и Африки, а также ядерные объекты в США. Proofpoint не фиксирует активности TA488 с февраля 2026 года, однако предупреждение прямо допускает, что кампания может возобновиться.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.