В июле 2025 года началась масштабная кампания кибершпионажа, нацеленная на почтовые серверы Zimbra в государственных, оборонных, транспортных и финансовых организациях. Злоумышленники используют уязвимость, которая позволяет внедрить вредоносный код в браузер жертвы без каких-либо действий с её стороны - достаточно просто открыть письмо. Атаки продолжаются до сих пор и затрагивают страны НАТО, Украину, государства СНГ и ряд африканских стран.
Описание
За кампанией, получившей обозначение CL-STA-1114, стоит группа, которую другие исследователи связывают с российской APT-группировкой Void Blizzard (также известной как LAUNDRY BEAR). Цели атакующих - кража учётных данных, переписки, кодов двухфакторной аутентификации и другой конфиденциальной информации из почтовых ящиков организаций, имеющих отношение к национальной безопасности и финансовой системе. При этом вредоносная программа не требует от жертвы перехода по ссылке или скачивания вложения: заражение происходит в момент загрузки HTML-содержимого письма в браузере.
Технически атака строится на эксплуатации уязвимости в платформе Zimbra Collaboration Suite, которой присвоен идентификатор CVE-2025-66376. Вредоносное письмо содержит либо встроенный HTML-код, либо файл с таким же содержимым. Внутри этого кода скрыт зашифрованный скрипт. После открытия письма браузер автоматически расшифровывает и запускает JavaScript, который получает полный контроль над сессией пользователя в веб-интерфейсе Zimbra. Как отмечается в отчёте аналитиков Unit 42, атакующие действуют с 2024 года, а целенаправленная кампания против почтовых систем Zimbra стартовала в середине 2025-го. Исследователи зафиксировали минимальные изменения в коде полезной нагрузки на протяжении всей кампании - злоумышленники, судя по всему, полагаются на стабильность единожды разработанного инструмента.
После того как вредоносный код выполняется в браузере жертвы, он начинает собирать данные и отправлять их на командно-контрольный сервер (C2). Среди украденной информации: логин и пароль от почтового ящика, одноразовые коды для входа (резервные коды двухфакторной аутентификации), CSRF-токены (защитные ключи, используемые для подтверждения действий пользователя), а также полная переписка за последние 90 дней и история поисковых запросов. Кроме того, скрипт передаёт сведения о самой системе - типе браузера, версии операционной системы и настройках окружения.
Схема заражения такова: жертва получает на первый взгляд обычное письмо с новостным заголовком, часто затрагивающим темы бизнеса, экономики или геополитики. Подобные приманки рассчитаны на любопытство сотрудников организаций, работающих с чувствительной информацией. Письмо не содержит подозрительных ссылок или вложений, которые традиционно блокируются антивирусами - вредоносная нагрузка встроена непосредственно в HTML-код письма и выполняется автоматически при его просмотре. Для пользователя всё выглядит как обычная загрузка новостной рассылки.
За время наблюдения специалисты обнаружили не менее девяти IP-адресов и девяти доменов, использовавшихся в качестве C2-серверов. Среднее время жизни одного сервера составляло около 35 дней - это говорит о том, что атакующие регулярно меняют инфраструктуру, чтобы избежать блокировок. При этом сами атаки не прекращаются: злоумышленники продолжают искать незапатченные экземпляры Zimbra Collaboration Suite по всему миру.
Последствия такой атаки могут быть крайне серьёзными. Утечка служебной переписки, компрометация учётных записей высокопоставленных чиновников и военных, доступ к банковским транзакциям и финансовым документам - всё это ставит под удар не только отдельные организации, но и национальную безопасность государств-жертв. Особую опасность представляет кража резервных кодов двухфакторной аутентификации: получив их, злоумышленник может в любой момент войти в почтовый ящик даже после смены пароля.
Чтобы защититься от подобных угроз, организациям необходимо в первую очередь своевременно устанавливать обновления для Zimbra Collaboration Suite, поскольку уязвимость CVE-2025-66376 уже закрыта разработчиками. Также рекомендуется использовать решения для фильтрации входящих писем, способные выявлять подозрительный HTML-код, и внедрять многофакторную аутентификацию с аппаратными токенами, которые невозможно скомпрометировать удалённо. Кроме того, администраторам стоит периодически проверять почтовые серверы на наличие признаков компрометации, такие как необычные запросы к внешним ресурсам из браузера пользователей.
Кампания CL-STA-1114 - очередное напоминание о том, что государственный кибершпионаж не ограничивается сложными технологическими приёмами. Иногда достаточно одной ошибки в популярном программном обеспечении, чтобы открыть дверь для массового сбора данных. И хотя производители выпускают патчи, ключевая ответственность за защиту лежит на самих организациях: без дисциплины обновлений и многослойной обороны даже самая надёжная система остаётся уязвимой.
Индикаторы компрометации
IPv4
- 104.248.134.194
- 185.86.79.95
- 193.238.152.66
- 194.156.103.193
- 216.252.238.104
- 216.252.238.18
- 216.252.238.64
- 37.120.247.228
- 64.226.124.190
Domain
- analyticemailmeter.com
- emailanalytics.com.ua
- istc-cloud.com
- mailnalysis.com
- synacorzimbra.nl
- zimbra-metadata.com
- zimbrasoft.com.ua
- zimbrastat.com
- zmailanalytics.com