В четвёртую неделю июля 2026 года зафиксированы две новые вредоносные кампании, нацеленные на уязвимые версии популярных веб-почтовых платформ. Оба вредоносных программных продукта написаны на JavaScript и используют уязвимости межсайтового скриптинга для проникновения в системы. Главными целями становятся правительственные учреждения, оборонные структуры, исследовательские организации и объекты критической инфраструктуры, расположенные прежде всего на Украине и в других западных странах.
Описание
Первая угроза получила название ZimReaper. Она нацелена на необновлённые версии пакета Zimbra Collaboration Suite и распространяется через фишинговые письма, содержащие вредоносный код межсайтового скриптинга. Для заражения жертве достаточно просто открыть или даже выполнить предпросмотр такого письма - никакого перехода по ссылке или запуска файла не требуется. После выполнения вредоносного кода злоумышленники получают доступ к учётным данным пользователя, токенам защиты от подделки межсайтовых запросов и одноразовым паролям двухфакторной аутентификации. Кроме того, программа способна извлекать содержимое почтовых ящиков, контактные списки и другие данные из почтового хранилища. Атаки с применением ZimReaper уже отмечены в государственном, оборонном и исследовательском секторах, а также среди операторов критической инфраструктуры.
Вторая вредоносная программа - SpyPress - также использует JavaScript и эксплуатирует аналогичные уязвимости, но нацелена на более широкий круг веб-почтовых серверов, включая Roundcube, Zimbra, Horde и Mdaemon. Согласно данным аналитиков, эта кампания связывается с группировкой Fancy Bear, известной также как APT28. SpyPress извлекает письма, учётные данные и другую конфиденциальную информацию из веб-почты. Это так называемая "атака в полщелчка": жертве достаточно открыть вредоносное сообщение из уязвимой веб-почтовой системы, чтобы заразиться, не совершая каких-либо дополнительных действий. Такой метод делает защиту особенно сложной, поскольку стандартные антивирусные средства могут не распознать угрозу до момента раскрытия данных.
На фоне этих угроз в четвёртую неделю июля также были опубликованы обновления по ряду критических уязвимостей. Среди них - обход аутентификации в продукте Check Point SmartConsole (оценка 9,1 по шкале CVSS), неаутентифицированное удалённое выполнение кода в Microsoft SharePoint Server (9,8 балла), а также SQL-инъекции и удалённое выполнение кода в ядре WordPress (версий с 6.8 по 7.0.1, уязвимости CVE-2026-60137 и CVE-2026-63030). Кроме того, зафиксирована уязвимость в платформе Langflow (9,8 балла) и давний баг в маршрутизаторах DD-WRT (8,1 балла). Все перечисленные уязвимости могут использоваться злоумышленниками для начального проникновения в сети организаций.
Помимо целевых атак на веб-почту, за прошедшую неделю отмечена высокая активность программ-вымогателей. Лидером по числу атак стала группировка Qilin, затронувшая 40 стран и обеспечившая 23,39% всех зафиксированных инцидентов. На втором месте - The Gentlemen с 33 странами (19,30%). В целом наиболее пострадавшей страной остаются Соединённые Штаты (66 жертв, 38,6%), а среди отраслей лидирует обрабатывающая промышленность (31 случай, 18,13%), за ней следуют деловые услуги (29 жертв) и розничная торговля (19). Также зафиксирована активность новой группы вымогателей CMD Organization, использующей двойное вымогательство: шифрование данных и их публикацию с элементами аукциона. {Отчёт Red Piranha Team за четвёртую неделю июля 2026 года} отмечает, что CMD Organization, появившаяся в конце марта, уже успела атаковать несколько организаций, показав низкий или средний уровень технической сложности, но при этом используя стандартные инструменты для разведки и бокового перемещения.
Эти события подчёркивают необходимость постоянного обновления почтовых систем и внедрения надёжной двухфакторной аутентификации. Администраторам рекомендуется как можно быстрее установить исправления для уязвимых версий Zimbra, Roundcube и других продуктов, а также усилить мониторинг почтового трафика на предмет подозрительных писем. Угрозы, не требующие от жертвы даже клика по ссылке, требуют новых подходов к защите, в том числе изоляции входящих сообщений и применения поведенческого анализа вложений.
Индикаторы компрометации
SHA1
- 07c14b82f673ba5caa8c1188f052ea31583f0af7
- 463554c76a0aa472daf9b42e9414942910b4ac54
- 8ed2c2e67ae8d3cfe1fca15d5c7b33e7011bb8dd
- c18cef4610d272caa3c51ec5803439aff3b4982e
SHA256
- 69aa0eeab454e6967e9c860d02749857b0b4c4ea8c55ba0c1a1af12af5a25bca