Руска държавно поддържана шпионска група е прекарала месеци в четене на западни пощенски кутии чрез неизвестна дотогава уязвимост в уебклиента за електронна поща на Zimbra.
Злонамереният код извлича съдържанието на имейлите от последните 90 дни, цялата директория с имейли на организацията, запазените в браузъра пароли и кодовете за възстановяване при двуфакторна автентикация. Отварянето на съобщението е било достатъчно, за да стартира процеса.
NSA, CISA и партньорски агенции публикуваха съвместно предписание относно кампанията в четвъртък, паралелно с проучвания на Unit 42 (Palo Alto Networks) и Proofpoint.
В предписанието техниката се описва като „експлойт, базиран на преглед, който изисква от потребителя единствено да прегледа злонамерен имейл“ в уязвим клиент. Посочва се, че атакуващите са насочвали атаки и са компрометирали западни правителствени и търговски организации чрез Zimbra поне от юли 2025 г.
Въпросният дефект, CVE-2025-66376, представлява съхранена уязвимост от тип cross-site scripting (XSS) в Classic UI интерфейса на Zimbra. Специално изготвено HTML писмо злоупотребява с обработката на CSS @import директиви, за да изпълни JavaScript код в рамките на автентикирана уеб сесия, така че инжектираният код наследява достъпа на потребителя до пощенската кутия.
Два от записите в CVSS се разминават по въпроса дали преглеждането на съобщението се счита за взаимодействие с потребителя: NVD дава оценка 6.1 и твърди, че се изисква взаимодействие; MITRE дава оценка 7.2 и твърди, че не се изисква. От Unit 42 го определят като изпълнение с нулев брой кликвания (zero-click). И трите източника описват едно и също поведение: съобщението се изпълнява при неговото рендиране и не е необходимо да се случва нищо друго.
Уязвимостта засяга Zimbra Collaboration версии 10.0 преди 10.0.18 и 10.1 преди 10.1.13. Zimbra я коригира на 6 ноември 2025 г., а CISA я добави в каталога с известни експлоатирани уязвимости на 18 март 2026 г. От Proofpoint, които следят киберпрестъпника под името TA488, споделят, че групата е експлоатирала дефекта като неизвестна уязвимост в продължение на поне пет месеца през 2025 г., преди да съществува корекция за сигурност.
Корекцията за сигурност отстранява уязвимостта, но не затваря компрометирания акаунт. Обновяването не анулира идентификационните данни, които злонамереният код вече е придобил.
От Proofpoint уточняват, че съобщенията са изпращани от контролирани от атакуващите акаунти в Proton Mail, както и от предварително компрометирани адреси, използвайки общи примамки. От Unit 42, които следят активността като CL-STA-1114, споделят, че писмата често са били маскирани като бюлетин с актуални новини. Експлойтът се намира в HTML тялото на съобщението.
Той крие таг <svg onload=...> в рамките на div контейнер с атрибут display:none, след което разделя тага чрез фалшиви @import директиви и HTML коментари – техника, която Proofpoint нарича „разделяне на тагове“ (tag-splitting). Санитарният филтър на Zimbra не разпознава фрагментите като изпълним код. Той премахва секвенциите с @import, при което останалите символи се съединяват в <svg onload=eval(atob(...))>, което браузърът изпълнява.
Proofpoint проследява JavaScript кода под името ZimReaper. Той краде CSRF токена и автоматично попълнената в браузъра парола, извлича резервни кодове за 2FA и подробности за версията на Zimbra чрез собствените API интерфейси на платформата и ги ексфилтрира чрез DNS заявки към инфраструктурата на атакуващия. След това извършва brute-force атака срещу глобалния списък с адреси (GAL), изпращайки заявки за всяка комбинация от два символа, докато не получи целия списък, и изпраща пощата на жертвата за последните 90 дни към C2 сървъра под формата на TGZ архив.
От Unit 42 са преброили най-малко девет C2 IP адреса и девет домейна, като всеки сървър е бил активен средно по 35.4 дни. Докладът не посочва конкретни засегнати организации или брой на жертвите. Списъкът с сектори и региони описва кои са били целите, а не кои са били компрометирани. Този списък обхваща правителствени, отбранителни, транспортни и финансови организации в държави членки на НАТО, Украйна, Общността на независимите държави и Африка. Proofpoint включва в него и организации от САЩ: правителствени, научни и структури от отбранителната индустриална база, включително ядрени съоръжения.
Злонамереният код генерира специфична за приложението парола с име ZimbraWeb чрез заявката CreateAppSpecificPasswordRequest, която може да даде IMAP, POP3 или SMTP достъп без двуфакторна автентикация. От Proofpoint заявяват, че TA488 е продължил да изпраща следващи имейли с експлойти от компрометирани пощенски сървъри и не могат да потвърдят дали паролите за приложения или други откраднати идентификационни данни са осигурили повторния им достъп.
В случая от януари, анализиран от Seqrite в украинска държавна агенция по хидрология, злонамереният код също така е променил настройката zimbraPrefImapEnabled на TRUE. „Специфичните за приложения пароли остават валидни и след нулиране на основната парола“, пишат изследователите.
Поддръжката на Zimbra 10.0 приключи на 31 декември 2025 г., което прави версия 10.0.18 спешна временна мярка, а не крайна цел. Най-новата версия на 10.1 е 10.1.20, издадена на 20 юли, която отстранява още четири съхранени XSS дефекта в Classic Web Client.
Обновете инсталациите на 10.1 поне до версия 10.1.13, а тези на 10.0 прехвърлете към поддържана версия на 10.1. След това проверете акаунтите. Всяка пощенска кутия, в която е отворено или прегледано съответстващо съобщение в уязвима сесия на Classic UI, трябва да се счита за потенциално компрометирана: нулирайте паролата, прекратете активните сесии и генерирайте наново резервните кодове за 2FA.
Съобщенията, които са получени, но никога не са били отваряни, трябва да бъдат изтеглени и HTML кодът им да бъде проверен за фрагментирания @import шаблон, който съвпада с публикуваното от Proofpoint YARA правило. Обновяването на софтуера не извършва изброените по-долу проверки.
Те са взети от препоръките на Proofpoint и Seqrite:
Прегледайте /opt/zimbra/log/audit.log за повиквания към C