В течение как минимум пяти месяцев 2025 года российская группировка TA488 эксплуатировала неизвестную ранее уязвимость в почтовых серверах Zimbra Collaboration Suite, пока проблема не была устранена с помощью патча CVE-2025-66376. Злоумышленники получали постоянный доступ к системам и похищали электронную почту целевых пользователей. Кампании были направлены на правительственные органы Украины, а также на государственные, научные и оборонные структуры США.
Описание
Вредоносный код срабатывал при простом открытии письма в уязвимом веб-клиенте Zimbra, без необходимости дополнительных действий со стороны жертвы. Это делало эксплуатацию особенно скрытой: пользователь не должен был переходить по ссылкам или открывать вложения, достаточно было просто просмотреть сообщение.
Как выяснили аналитики Proofpoint, уязвимость CVE-2025-66376 была связана с недостаточной очисткой HTML-кода в клиенте Zimbra. Злоумышленники прятали вредоносный тег SVG внутри скрытого элемента div, разбивая его поддельными CSS-директивами и HTML-комментариями. В результате санитайзер не распознавал опасный код, а браузер жертвы успешно собирал и исполнял его. Для маскировки финальной полезной нагрузки с октября 2025 года группировка начала применять XOR-циклическое шифрование, что повышало шансы обойти защиту почтовых шлюзов.
После срабатывания эксплойта в браузер загружался скрипт, который фиксировал успешную атаку и начинал сбор данных. Среди похищенной информации - токены авторизации, пароли автозаполнения, коды двухфакторной аутентификации. Скрипт также создавал специальный пароль приложения под именем "ZimbraWeb" для постоянного доступа к почтовому серверу по протоколам IMAP, POP3 или SMTP, что позволяло обходить двухфакторную защиту и отправлять фишинговые письма от имени скомпрометированного пользователя.
Для передачи добытых данных группировка использовала DNS-туннелирование: информация кодировалась и отправлялась через DNS-запросы на управляющий сервер. Таким образом выводились версия Zimbra, адрес электронной почты жертвы, пароль приложения, резервные коды 2FA и URL сервера. Затем скрипт извлекал контакты из глобального адресного справочника, перебирая двухбуквенные комбинации, и загружал архив писем за последние 90 дней в виде сжатого файла на командно-контрольный сервер через HTTP-запрос.
Инфраструктура TA488 включала домены, подражающие телеметрии Zimbra, что позволяло маскировать исходящий трафик под легитимные запросы сервера и вводить в заблуждение системных администраторов и аналитиков безопасности. Домены регистрировались через различные регистраторы, но чаще всего использовали DNS-серверы Cloudflare. После публикации данных о группировке компанией Seqrite в феврале 2026 года активность TA488 прекратилась - злоумышленники разобрали инфраструктуру. Это говорит о том, что группа стремится защитить свои возможности и инвестиции, быстро реагируя на публичное раскрытие операций.
Эксперты связывают TA488 с другими российскими группами, работающими на Главное разведывательное управление, - TA422 (Fancy Bear), TA458 и TA426 (Zebrocy). Все они регулярно атакуют украинские государственные структуры, а также энергетические, научные, дипломатические и оборонные организации США и Европы. Использование одной и той же уязвимости и её постоянное запутывание указывает на то, что группировка, возможно, получила эксплойт от вышестоящих заказчиков, чтобы не пересекаться с операциями других подразделений.
На данный момент не зафиксировано признаков того, что TA488 нашла обходной путь для патча CVE-2025-66376, однако специалисты не исключают, что группа может попытаться использовать крупные языковые модели для автоматического поиска аналогичных уязвимостей в веб-почтовых сервисах. Пользователям Zimbra рекомендуется своевременно устанавливать обновления безопасности, а администраторам - проверять подозрительные DNS-запросы и аномальные пароли приложений, созданные от имени легитимных учётных записей.
Индикаторы компрометации
Domain
- analyticemailmeter.com
- emailanalytics.com.ua
- istc-cloud.com
- mailnalysis.com
- synacorzimbra.nl
- zimbra-metadata.com
- zimbrasoft.com.ua
- zimbrastat.com
- zmailanalytics.com
- c.laurent.ejfa@proton.me
- j.moreau.epsc@proton.me
- liberty.insights@proton.me
SHA256
- 1517b3caa495f6c4e832df9c75fc94667e3c233773f7fa4e056d5e30e5ead760
- 60db9abae75cd8ccc49dd7ea5feb41677566dcd442f12ebc5745ffd2810fb874
- 98df604ecc57f884a2e6ce3266a0013ad64455cac48442c2312cfa4765007aaf
- b1f5beb1175fc5c7d1806a2f0d900eb124c54f0286c5c52b66eea7a6633adb1d
YARA
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 | rule TA488_Zimbra_Exploit_Email { meta: author = "Greg Lesnewich" description = "Track TA488 emails using Zimbra exploits" date = "2026-01-15" version = "1.0" hash = "98df604ecc57f884a2e6ce3266a0013ad64455cac48442c2312cfa4765007aaf" hash = "60db9abae75cd8ccc49dd7ea5feb41677566dcd442f12ebc5745ffd2810fb874" hash = "b1f5beb1175fc5c7d1806a2f0d900eb124c54f0286c5c52b66eea7a6633adb1d" hash = "1517b3caa495f6c4e832df9c75fc94667e3c233773f7fa4e056d5e30e5ead760" strings: $ = /<\w+@import;/ $ = "ID0gInptYl9wbF" ascii base64 $ = "A9ICJ6bWJfcGxf" ascii base64 $ = "gPSAiem1iX3BsX" ascii base64 $ = "em1iX3BsX" ascii base64 $ = "ptYl9wbF" ascii base64 $ = "6bWJfcGxf" ascii base64 $ = " = \"zmb_pl_" ascii base64 $ = "zmb_pl_" ascii base64 condition: 1 of them } |