Атака на Zimbra через "нулевой клик": группировка шпионит за правительствами и оборонными ведомствами

APT

В июле 2025 года началась масштабная кампания кибершпионажа, нацеленная на почтовые серверы Zimbra в государственных, оборонных, транспортных и финансовых организациях. Злоумышленники используют уязвимость, которая позволяет внедрить вредоносный код в браузер жертвы без каких-либо действий с её стороны - достаточно просто открыть письмо. Атаки продолжаются до сих пор и затрагивают страны НАТО, Украину, государства СНГ и ряд африканских стран.

Описание

За кампанией, получившей обозначение CL-STA-1114, стоит группа, которую другие исследователи связывают с российской APT-группировкой Void Blizzard (также известной как LAUNDRY BEAR). Цели атакующих - кража учётных данных, переписки, кодов двухфакторной аутентификации и другой конфиденциальной информации из почтовых ящиков организаций, имеющих отношение к национальной безопасности и финансовой системе. При этом вредоносная программа не требует от жертвы перехода по ссылке или скачивания вложения: заражение происходит в момент загрузки HTML-содержимого письма в браузере.

Технически атака строится на эксплуатации уязвимости в платформе Zimbra Collaboration Suite, которой присвоен идентификатор CVE-2025-66376. Вредоносное письмо содержит либо встроенный HTML-код, либо файл с таким же содержимым. Внутри этого кода скрыт зашифрованный скрипт. После открытия письма браузер автоматически расшифровывает и запускает JavaScript, который получает полный контроль над сессией пользователя в веб-интерфейсе Zimbra. Как отмечается в отчёте аналитиков Unit 42, атакующие действуют с 2024 года, а целенаправленная кампания против почтовых систем Zimbra стартовала в середине 2025-го. Исследователи зафиксировали минимальные изменения в коде полезной нагрузки на протяжении всей кампании - злоумышленники, судя по всему, полагаются на стабильность единожды разработанного инструмента.

После того как вредоносный код выполняется в браузере жертвы, он начинает собирать данные и отправлять их на командно-контрольный сервер (C2). Среди украденной информации: логин и пароль от почтового ящика, одноразовые коды для входа (резервные коды двухфакторной аутентификации), CSRF-токены (защитные ключи, используемые для подтверждения действий пользователя), а также полная переписка за последние 90 дней и история поисковых запросов. Кроме того, скрипт передаёт сведения о самой системе - типе браузера, версии операционной системы и настройках окружения.

Схема заражения такова: жертва получает на первый взгляд обычное письмо с новостным заголовком, часто затрагивающим темы бизнеса, экономики или геополитики. Подобные приманки рассчитаны на любопытство сотрудников организаций, работающих с чувствительной информацией. Письмо не содержит подозрительных ссылок или вложений, которые традиционно блокируются антивирусами - вредоносная нагрузка встроена непосредственно в HTML-код письма и выполняется автоматически при его просмотре. Для пользователя всё выглядит как обычная загрузка новостной рассылки.

За время наблюдения специалисты обнаружили не менее девяти IP-адресов и девяти доменов, использовавшихся в качестве C2-серверов. Среднее время жизни одного сервера составляло около 35 дней - это говорит о том, что атакующие регулярно меняют инфраструктуру, чтобы избежать блокировок. При этом сами атаки не прекращаются: злоумышленники продолжают искать незапатченные экземпляры Zimbra Collaboration Suite по всему миру.

Последствия такой атаки могут быть крайне серьёзными. Утечка служебной переписки, компрометация учётных записей высокопоставленных чиновников и военных, доступ к банковским транзакциям и финансовым документам - всё это ставит под удар не только отдельные организации, но и национальную безопасность государств-жертв. Особую опасность представляет кража резервных кодов двухфакторной аутентификации: получив их, злоумышленник может в любой момент войти в почтовый ящик даже после смены пароля.

Чтобы защититься от подобных угроз, организациям необходимо в первую очередь своевременно устанавливать обновления для Zimbra Collaboration Suite, поскольку уязвимость CVE-2025-66376 уже закрыта разработчиками. Также рекомендуется использовать решения для фильтрации входящих писем, способные выявлять подозрительный HTML-код, и внедрять многофакторную аутентификацию с аппаратными токенами, которые невозможно скомпрометировать удалённо. Кроме того, администраторам стоит периодически проверять почтовые серверы на наличие признаков компрометации, такие как необычные запросы к внешним ресурсам из браузера пользователей.

Кампания CL-STA-1114 - очередное напоминание о том, что государственный кибершпионаж не ограничивается сложными технологическими приёмами. Иногда достаточно одной ошибки в популярном программном обеспечении, чтобы открыть дверь для массового сбора данных. И хотя производители выпускают патчи, ключевая ответственность за защиту лежит на самих организациях: без дисциплины обновлений и многослойной обороны даже самая надёжная система остаётся уязвимой.

Индикаторы компрометации

IPv4

  • 104.248.134.194
  • 185.86.79.95
  • 193.238.152.66
  • 194.156.103.193
  • 216.252.238.104
  • 216.252.238.18
  • 216.252.238.64
  • 37.120.247.228
  • 64.226.124.190

Domain

  • analyticemailmeter.com
  • emailanalytics.com.ua
  • istc-cloud.com
  • mailnalysis.com
  • synacorzimbra.nl
  • zimbra-metadata.com
  • zimbrasoft.com.ua
  • zimbrastat.com
  • zmailanalytics.com

Комментарии: 0