Сигурност

Редакция Overclock.bg ·

Руски хакери крадат имейли и 2FA през дупка в Zimbra

Руска шпионска група експлоатира zero-click уязвимост в популярния пощенски сървър Zimbra Collaboration, за да краде имейли, пароли и кодове за двуфакторна автентикация — без жертвата да кликва върху нищо. На 23 юли 2026 г. коалиция от разузнавателни и киберагенции от САЩ, Великобритания, ЕС, Австралия и Нова Зеландия публикува съвместен алармен доклад, който описва кампанията в детайли и призовава администраторите спешно да реагират.

Какво е уязвимостта

В основата стои CVE-2025-66376 — stored XSS пропуск в класическия уеб интерфейс (Classic UI) на Zimbra Collaboration Suite. Оценката по CVSS е сравнително скромна — 6.1 (средна), но реалните последствия са тежки, защото атаката е практически невидима за жертвата.

Пропускът позволява JavaScript код, вграден в специално подготвен HTML имейл, да се изпълни автоматично при отваряне на съобщението — в контекста на вече автентикираната webmail сесия на потребителя. Именно затова атаката е „zero-click”: не се иска нито клик, нито изтегляне на прикачен файл. Достатъчно е жертвата да отвори писмото.

Технически трикът е елегантен. Нападателите крият таг <svg onload> в скрити (display:none) блокове и го разделят на фрагменти с фалшиви @import директиви. Санитайзерът на Zimbra не разпознава парчетата като изпълним код, изчиства @import последователностите — и без да иска слепва обратно валиден JavaScript, който браузърът после изпълнява.

Как работи кражбата

След изпълнението payload-ът действа автоматично и тихо. Според доклада той събира и изнася:

  • последните 90 дни имейли от пощенската кутия;
  • имейл адреса и паролата на потребителя;
  • глобалния адресен указател (Global Address List) на организацията;
  • токени и резервни кодове за двуфакторна автентикация (2FA), включително CSRF токени.

По-опасното е, че нападателите генерират и нови приложни пароли (application-specific passwords), за да заобиколят MFA през по-стари IMAP клиенти дори след като жертвата смени паролата си. За изнасяне на данните групата ползва специализиран инструмент, проследяван от изследователите под имената Beehive / Ulej (и като ZimReaper) — модулна „система за агрегиране и ексфилтрация”, която според властите може да бъде пренасочена и към други уязвимости.

Кой стои зад атаката

Кампанията се приписва на Laundry Bear — руска държавно свързана APT група, идентифицирана за първи път от нидерландското разузнаване през май 2025 г. Microsoft я проследява като Void Blizzard, среща се и под етикетите CL-STA-1114 и TA488. Групата е еволюирала бързо — от груб password spraying и класически фишинг до сложни zero-click експлойти.

Връзката с известната APT28 (Fancy Bear) съществува, но е с „средна увереност” — нидерландските служби всъщност разглеждат Laundry Bear и APT28 като отделни образувания. Ако тази динамика ви звучи познато, наскоро писахме и за друга активно експлоатирана 0-day в SmartConsole на Check Point, която дава пълен админ достъп — тенденцията атакуващите да ловят инфраструктурен софтуер, а не крайни устройства, само се засилва.

Кои сървъри и организации са засегнати

Уязвими са всички инсталации на Zimbra Collaboration 10.x преди версиите 10.0.18 и 10.1.13. Zimbra издаде кръпката на 6 ноември 2025 г., но по това време пропускът вече беше експлоатиран като 0-day — активността е засечена поне от юли 2025 г. и продължава минимум до февруари 2026 г.

Мишените са концентрирани в правителствени, отбранителни, транспортни, финансови и дори ядрено свързани структури в държави от НАТО, Украйна, страни от ОНД и Африка. Украинските организации отново са служили за „полигон” — първи удар, преди кампанията да се разшири глобално.

Какво трябва да направят администраторите — спешно

Ако управлявате Zimbra сървър, докладът препоръчва без отлагане:

Внимание

Версиите Zimbra 10.0 вече са в край на поддръжка (EOL). Обновете минимум до 10.1.13. Само кръпката обаче не изчиства нападателя, който вече е бил вътре.

  • Обновете веднага до 10.0.18 / 10.1.13 или по-нова.
  • Сменете паролите на всички потенциално компрометирани акаунти и прекратете активните сесии; регенерирайте 2FA резервните кодове.
  • Проверете логовете за заявки CreateAppSpecificPassword и премахнете подозрителните ZimbraWeb идентификатори.
  • Следете за промени по zimbraPrefImapEnabled и за съмнителни SOAP извиквания GetScratchCodesRequest.
  • Сверете индикаторите за компрометиране (IoC) и C2 домейните от съвместния доклад и наблюдавайте за необичайни DNS модели.
  • Наложете фишинг-устойчива MFA (напр. хардуерни ключове).

Изводът

Случаят е поредно напомняне, че „средна” CVSS оценка не значи нисък риск — тук комбинацията от zero-click изпълнение и достъп до 2FA прави пропуска изключително опасен. Смяната на паролата сама по себе си не помага, ако нападателят вече е откраднал резервните кодове и е създал приложни пароли. Затова обновяването трябва да върви ръка за ръка с пълен одит на достъпа. Пълните технически детайли и IoC са публикувани в доклада на CISA и в анализите на The Hacker News и BleepingComputer.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още