Российская группировка полгода читала западную почту через 0-day в Zimbra

· Безопасность
Достаточно было открыть письмо: атака воровала переписку за 90 дней, пароль из браузера и коды двухфакторной аутентификации. NSA, CISA и партнёры выпустили совместное предупреждение.

cover.svg

Спонсируемая государством российская кибершпионская группа месяцами получала доступ к почтовым ящикам западных организаций, эксплуатируя тогда ещё неизвестную уязвимость в веб-клиенте Zimbra. По данным совместного предупреждения NSA, CISA и партнёрских ведомств, а также исследований Unit 42 (Palo Alto Networks) и Proofpoint, атаки против правительственных и коммерческих структур велись как минимум с июля 2025 года.

Достаточно открыть письмо

Уязвимость CVE-2025-66376 — это хранимый межсайтовый скриптинг (stored XSS) в классическом интерфейсе Zimbra Collaboration. Специально сформированное HTML-письмо злоупотребляет обработкой CSS-директивы @import, чтобы выполнить JavaScript прямо внутри авторизованной сессии веб-почты. Полезная нагрузка при этом наследует все права пользователя. Оценки расходятся в деталях: NVD присвоил 6.1 и считает просмотр письма взаимодействием, MITRE — 7.2 и не считает, Unit 42 называет атаку zero-click. Суть одна: код срабатывает при отрисовке сообщения, больше ничего не требуется.

Чтобы обойти встроенный санитайзер, вредоносный тег svg onload прячется в невидимом блоке и разбивается на фрагменты фальшивыми @import и HTML-комментариями — Proofpoint называет приём «расщеплением тегов». Фильтр не распознаёт обрывки как исполняемый код, вырезает @import, а оставшиеся символы складываются обратно в рабочий <svg onload=eval(atob(...))>.

Что крадёт ZimReaper

Payload, получивший имя ZimReaper, забирает CSRF-токен и сохранённый в браузере пароль, вытягивает резервные коды двухфакторной аутентификации и версию Zimbra через штатные API платформы, а вывод данных маскирует под DNS-запросы к инфраструктуре злоумышленников. Затем он перебирает все двухсимвольные комбинации, чтобы выкачать глобальную адресную книгу целиком, и отправляет на C2-сервер архив с перепиской жертвы за последние 90 дней.

Особенно неприятна деталь: нагрузка создаёт приложение-специфичный пароль с именем ZimbraWeb, который даёт доступ по IMAP, POP3 или SMTP уже без всякой двухфакторки. В украинском гидрометеорологическом ведомстве, чей случай разбирала Seqrite, скрипт вдобавок включал IMAP. Как отмечают исследователи, такие пароли переживают сброс основного пароля — поэтому патч закрывает дыру, но не отзывает то, что уже украдено.

Патч — только начало

Zimbra устранила уязвимость 6 ноября 2025 года; CISA внесла её в каталог активно эксплуатируемых 18 марта 2026-го. Затронуты версии 10.0 до 10.0.18 и 10.1 до 10.1.13, при этом ветка 10.0 достигла конца жизни ещё 31 декабря 2025 года. Свежий релиз 10.1.20 от 20 июля закрывает ещё четыре XSS-бага в том же классическом клиенте.

По словам специалистов, обновления недостаточно: каждый ящик, где могли открыть подозрительное письмо, стоит считать потенциально скомпрометированным — сбросить пароль, завершить активные сессии, перегенерировать резервные коды и проверить журнал audit.log на создание учётных данных ZimbraWeb.

Группировку разные исследователи отслеживают под именами TA488, CL-STA-1114, Void Blizzard и LAUNDRY BEAR, а Seqrite со средней уверенностью связывает январский эпизод с APT28 — единого сопоставления пока нет. Среди целей называют госструктуры, оборонные и научные организации стран НАТО, Украины, СНГ и Африки, а также ядерные объекты в США. Proofpoint не фиксирует активности TA488 с февраля 2026 года, однако предупреждение прямо допускает, что кампания может возобновиться.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.