CISA предупредила о фишинговой кампании LAUNDRY BEAR против Zimbra

Вашингтон, 27 июля 2025 года — Агентство по кибербезопасности и защите инфраструктуры США (CISA) опубликовало экстренное advisory AA26-204A, в котором раскрывается беспрецедентная по скрытности фишинг-кампания. Начиная с июля 2025 года российская хакерская группировка уровня APT, известная как LAUNDRY BEAR, ведет прицельную охоту за правительственными и коммерческими организациями США, эксплуатируя критическую уязвимость в почтовой платформе Zimbra Collaboration Suite (ZCS). Главная опасность атаки кроется в механизме, получившем кодовое название Ulej: для компрометации системы жертве достаточно просто открыть письмо.

Портрет противника: шпионаж против наживы

LAUNDRY BEAR (также отслеживается как Void Blizzard и TA488) — группировка, чьи мотивы, по оценкам аналитиков CISA, лежат исключительно в плоскости геополитического шпионажа. В отличие от финансово мотивированных киберпреступных синдикатов, их цель — не шифрование данных ради выкупа, а незаметная эксфильтрация конфиденциальной информации. Их инструментарий и тактики (TTPs) заточены под низкий уровень взаимодействия: злоумышленникам не требуется, чтобы жертва переходила по ссылкам или открывала вложения, что критически снижает шансы обнаружения атаки поведенческими средствами защиты.

CVE-2025-66376: Оружие, спрятанное в письме

Ключевым инструментом взлома выступает уязвимость CVE-2025-66376, найденная в необновленных средах ZCS. Эксплойт срабатывает автоматически при рендеринге вредоносного письма. По сути, жертва становится мишенью без совершения какого-либо активного действия, кроме просмотра входящих сообщений. Это позволяет операторам LAUNDRY BEAR одномоментно похищать целые массивы данных: от структуры почтовых директорий до содержимого недавней деловой переписки. Перехваченные данные напрямую утекают на подконтрольные группировке серверы.

Анатомия атаки: разведка, внедрение, маскировка

Жизненный цикл операции, разобранный в advisory, демонстрирует высокую техническую подготовку. Группа использует передовые методы разведки открытых источников и сканирования портов, выверяя список целей вплоть до конкретных версий уязвимого ПО.

Стратегия первоначального доступа выходит за рамки массовых рассылок: помимо прямых фишинговых писем, содержащих обфусцированный JavaScript-код, активирующийся в почтовом клиенте, злоумышленники способны эксплуатировать цепочки доверенных отношений. Использование ранее скомпрометированных учетных записей делает задачу фильтрации вредоносного трафика нетривиальной.

Техники MITRE ATT&CK на службе у LAUNDRY BEAR

CISA сопоставила действия группировки с матрицей MITRE ATT&CK. Среди ключевых тактик выделяются:

  • Эксплуатация клиентского ПО (CWE-79): использование межсайтового скриптинга для внедрения кода;
  • Обфускация файлов и информации: сокрытие вредоносной нагрузки для обхода антивирусных сигнатур;
  • Кража учетных данных: перехват токенов и файлов cookie сессии, позволяющий мимикрировать под легитимного пользователя;
  • Эксфильтрация через альтернативные каналы: утечка данных маскируется под запросы к DNS-серверам и трафик HTTPS, что позволяет обходить традиционные DLP-системы и межсетевые экраны.

Индикаторы компрометации (IOCs) и защитные меры

Для минимизации рисков CISA предписывает немедленный переход к активной защите. Поскольку атака эксплуатирует известную уязвимость, первичным рубежом обороны является строгий patch-менеджмент.

Критически важные шаги для отражения угрозы:

  • Немедленное обновление: установить все доступные исправления для Zimbra Collaboration Suite, закрывающие CVE-2025-66376;
  • Усиление аутентификации: внедрить многофакторную аутентификацию (MFA) для любых форм удаленного доступа к инфраструктуре;
  • Мониторинг каналов эксфильтрации: настроить глубокий анализ исходящего трафика на предмет аномалий в DNS и HTTPS-запросах;
  • Аудит журналов и блокировка: провести тщательные проверки логов на наличие индикаторов компрометации (IOCs), связанных с этой кампанией, и внедрить блокирующие правила для взаимодействия с инфраструктурой LAUNDRY BEAR.

Эксперты CISA настаивают на регулярном тестировании и валидации принятых мер безопасности. В условиях, когда злоумышленнику для успеха не требуется клик мыши жертвы, единственной эффективной стратегией становится проактивное устранение самой уязвимости и строгий контроль исходящих потоков данных.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: