Группировка TA488 использовала уязвимость нулевого дня в Zimbra для атак на правительства Украины и США

APT

В течение как минимум пяти месяцев 2025 года российская группировка TA488 эксплуатировала неизвестную ранее уязвимость в почтовых серверах Zimbra Collaboration Suite, пока проблема не была устранена с помощью патча CVE-2025-66376. Злоумышленники получали постоянный доступ к системам и похищали электронную почту целевых пользователей. Кампании были направлены на правительственные органы Украины, а также на государственные, научные и оборонные структуры США.

Описание

Вредоносный код срабатывал при простом открытии письма в уязвимом веб-клиенте Zimbra, без необходимости дополнительных действий со стороны жертвы. Это делало эксплуатацию особенно скрытой: пользователь не должен был переходить по ссылкам или открывать вложения, достаточно было просто просмотреть сообщение.

Как выяснили аналитики Proofpoint, уязвимость CVE-2025-66376 была связана с недостаточной очисткой HTML-кода в клиенте Zimbra. Злоумышленники прятали вредоносный тег SVG внутри скрытого элемента div, разбивая его поддельными CSS-директивами и HTML-комментариями. В результате санитайзер не распознавал опасный код, а браузер жертвы успешно собирал и исполнял его. Для маскировки финальной полезной нагрузки с октября 2025 года группировка начала применять XOR-циклическое шифрование, что повышало шансы обойти защиту почтовых шлюзов.

После срабатывания эксплойта в браузер загружался скрипт, который фиксировал успешную атаку и начинал сбор данных. Среди похищенной информации - токены авторизации, пароли автозаполнения, коды двухфакторной аутентификации. Скрипт также создавал специальный пароль приложения под именем "ZimbraWeb" для постоянного доступа к почтовому серверу по протоколам IMAP, POP3 или SMTP, что позволяло обходить двухфакторную защиту и отправлять фишинговые письма от имени скомпрометированного пользователя.

Для передачи добытых данных группировка использовала DNS-туннелирование: информация кодировалась и отправлялась через DNS-запросы на управляющий сервер. Таким образом выводились версия Zimbra, адрес электронной почты жертвы, пароль приложения, резервные коды 2FA и URL сервера. Затем скрипт извлекал контакты из глобального адресного справочника, перебирая двухбуквенные комбинации, и загружал архив писем за последние 90 дней в виде сжатого файла на командно-контрольный сервер через HTTP-запрос.

Инфраструктура TA488 включала домены, подражающие телеметрии Zimbra, что позволяло маскировать исходящий трафик под легитимные запросы сервера и вводить в заблуждение системных администраторов и аналитиков безопасности. Домены регистрировались через различные регистраторы, но чаще всего использовали DNS-серверы Cloudflare. После публикации данных о группировке компанией Seqrite в феврале 2026 года активность TA488 прекратилась - злоумышленники разобрали инфраструктуру. Это говорит о том, что группа стремится защитить свои возможности и инвестиции, быстро реагируя на публичное раскрытие операций.

Эксперты связывают TA488 с другими российскими группами, работающими на Главное разведывательное управление, - TA422 (Fancy Bear), TA458 и TA426 (Zebrocy). Все они регулярно атакуют украинские государственные структуры, а также энергетические, научные, дипломатические и оборонные организации США и Европы. Использование одной и той же уязвимости и её постоянное запутывание указывает на то, что группировка, возможно, получила эксплойт от вышестоящих заказчиков, чтобы не пересекаться с операциями других подразделений.

На данный момент не зафиксировано признаков того, что TA488 нашла обходной путь для патча CVE-2025-66376, однако специалисты не исключают, что группа может попытаться использовать крупные языковые модели для автоматического поиска аналогичных уязвимостей в веб-почтовых сервисах. Пользователям Zimbra рекомендуется своевременно устанавливать обновления безопасности, а администраторам - проверять подозрительные DNS-запросы и аномальные пароли приложений, созданные от имени легитимных учётных записей.

Индикаторы компрометации

Domain

  • analyticemailmeter.com
  • emailanalytics.com.ua
  • istc-cloud.com
  • mailnalysis.com
  • synacorzimbra.nl
  • zimbra-metadata.com
  • zimbrasoft.com.ua
  • zimbrastat.com
  • zmailanalytics.com

Email

  • c.laurent.ejfa@proton.me
  • j.moreau.epsc@proton.me
  • liberty.insights@proton.me

SHA256

  • 1517b3caa495f6c4e832df9c75fc94667e3c233773f7fa4e056d5e30e5ead760
  • 60db9abae75cd8ccc49dd7ea5feb41677566dcd442f12ebc5745ffd2810fb874
  • 98df604ecc57f884a2e6ce3266a0013ad64455cac48442c2312cfa4765007aaf
  • b1f5beb1175fc5c7d1806a2f0d900eb124c54f0286c5c52b66eea7a6633adb1d

YARA

Комментарии: 0