С июля 2025 года хакерская группа атакует правительственные и коммерческие организации западных стран через уязвимость в программном обеспечении Zimbra Collaboration Suite (ZCS). Цель атаки - скрытый сбор электронной переписки и другой информации, представляющей интерес для российских спецслужб. Для компрометации достаточно, чтобы сотрудник просто открыл вредоносное письмо в веб-интерфейсе почты - никаких дополнительных действий не требуется.
Описание
Группировка, известная в сообществе кибербезопасности под именем LAUNDRY BEAR (также отслеживается как Void Blizzard, TA488), ранее полагалась на относительно простые методы проникновения: массовый фишинг, подбор паролей и кражу сессионных cookie. Однако в середине 2025 года злоумышленники перешли к более технически сложной тактике, разработав собственную вредоносную программу под названием "Улей" (Ulej). Этот инструмент использует уязвимость CVE-2025-66376, которая на момент начала кампании была неизвестна разработчикам - то есть являлась уязвимостью нулевого дня. Патч был выпущен только в ноябре 2025 года, однако многие организации до сих пор не установили обновление.
Как отмечается в совместном отчёте разведывательных служб США, Нидерландов и других стран-партнёров, атака начинается с отправки письма, содержащего специально сформированный код. Когда получатель открывает это письмо в классическом веб-клиенте ZCS, вредоносный код автоматически выполняется. Программа незаметно для пользователя собирает следующие данные: полное содержание почтового ящика за последние 90 дней, адрес электронной почты жертвы, глобальный список адресов организации (GAL), а также одноразовые коды двухфакторной аутентификации и пароли приложений. Вся собранная информация немедленно передаётся на управляющие серверы злоумышленников. При этом для маскировки трафика используются легитимные сертификаты шифрования, полученные через сервис Let’s Encrypt.
Для закрепления в системе атакующие включают поддержку протокола IMAP в настройках взломанного почтового ящика. Это позволяет им в любой момент подключаться к почте через обычный почтовый клиент, не привлекая внимания. Кроме того, скрипт Ulej создаёт резервный пароль приложения (Application Passcode) с именем "ZimbraWeb", который обходит двухфакторную аутентификацию. Злоумышленники также пытаются извлечь пароль, сохранённый в браузерном менеджере паролей жертвы, подставляя невидимые формы входа на странице веб-почты.
Собранные данные передаются на промежуточные серверы, работающие под управлением специальной инфраструктуры "Flowerbed". Эти серверы арендуются атакующими у различных хостинг-провайдеров, часто с использованием подставных личностей и VPN-сервисов (в частности, Mullvad). Срок жизни одного сервера составляет от 7 до 60 дней, после чего инфраструктура меняется. Затем агрегированные данные пересылаются на внутренние ресурсы группировки для анализа и долговременного хранения.
По данным западных разведок, LAUNDRY BEAR, вероятно, имеет связи с российскими спецслужбами. Признаки шпионской деятельности - отсутствие финансовых требований, избирательность целей и масштаб собранной информации - указывают на то, что основная задача группы - получение разведывательных данных. Примечательно, что перед использованием атак против стран НАТО группировка протестировала технику на украинских организациях, что стало характерной чертой многих российских кибергрупп.
Последствия успешной атаки могут быть серьёзными. Утечка переписки за три месяца, а также списков контактов и паролей позволяет злоумышленникам не только читать текущие письма, но и выдавать себя за сотрудников организации, а также атаковать их деловых партнёров. В ряде случаев компрометация одного аккаунта ведёт к заражению других отделов через фишинговые письма, разосланные с уже взломанных учётных записей.
Для защиты от данной угрозы организациям, использующим ZCS, следует немедленно установить обновления до версий 10.1.13 или 10.0.18, в которых исправлена уязвимость. Если немедленное обновление невозможно, специалистам по безопасности рекомендуется временно перевести пользователей на альтернативные почтовые клиенты и отключить доступ к классическому веб-интерфейсу. Дополнительно необходимо мониторить сетевой трафик на предмет необычных DNS-запросов с подозрительными поддоменами, а также внезапного увеличения объёмов исходящих данных на незнакомые IP-адреса. Компаниям стоит отозвать все существующие пароли приложений (Application Passcodes) и одноразовые коды двухфакторной аутентификации, а также принудительно сменить пароли всех сотрудников.
Разведки стран-участниц предупреждают, что LAUNDRY BEAR, скорее всего, продолжит атаковать почтовые системы Zimbra и другие похожие продукты. Группировка уже продемонстрировала способность разрабатывать сложные эксплойты и адаптироваться к защитным мерам. Поэтому регулярное обновление почтового программного обеспечения, использование сторонних служб аутентификации с поддержкой passkeys и внимательный мониторинг логов остаются основными средствами защиты от подобных угроз.
Индикаторы компрометации
IPv4
- 104.248.134.194
- 185.86.79.95
- 193.238.152.66
- 194.156.103.193
- 216.252.238.104
- 216.252.238.18
- 216.252.238.64
- 37.120.247.228
- 64.226.124.190
Domain
- analyticemailmeter.com
- emailanalytics.com.ua
- isofts.kiev.ua
- istc-cloud.com
- mailnalysis.com
- synacorzimbra.nl
- zimbra-metadata.com
- zimbrasoft.com.ua
- zimbrastat.com
- zmailanalytics.com
- c.laurent.ejfa@proton.me
- garrysmithme@pinmx.net
- hostingclient@pinmx.net
- ivanka.zurabishvili@proton.me
- j.moreau.epsc@proton.me
- liberty.insights@proton.me
- zmul1@buildandconsulting.com
SHA256
- 1517b3caa495f6c4e832df9c75fc94667e3c233773f7fa4e056d5e30e5ead760
- 60db9abae75cd8ccc49dd7ea5feb41677566dcd442f12ebc5745ffd2810fb874
- 98df604ecc57f884a2e6ce3266a0013ad64455cac48442c2312cfa4765007aaf
- b1f5beb1175fc5c7d1806a2f0d900eb124c54f0286c5c52b66eea7a6633adb1d