CISA предупредила о фишинговой кампании LAUNDRY BEAR против Zimbra
Вашингтон, 27 июля 2025 года — Агентство по кибербезопасности и защите инфраструктуры США (CISA) опубликовало экстренное advisory AA26-204A, в котором раскрывается беспрецедентная по скрытности фишинг-кампания. Начиная с июля 2025 года российская хакерская группировка уровня APT, известная как LAUNDRY BEAR, ведет прицельную охоту за правительственными и коммерческими организациями США, эксплуатируя критическую уязвимость в почтовой платформе Zimbra Collaboration Suite (ZCS). Главная опасность атаки кроется в механизме, получившем кодовое название Ulej: для компрометации системы жертве достаточно просто открыть письмо.
Портрет противника: шпионаж против наживы
LAUNDRY BEAR (также отслеживается как Void Blizzard и TA488) — группировка, чьи мотивы, по оценкам аналитиков CISA, лежат исключительно в плоскости геополитического шпионажа. В отличие от финансово мотивированных киберпреступных синдикатов, их цель — не шифрование данных ради выкупа, а незаметная эксфильтрация конфиденциальной информации. Их инструментарий и тактики (TTPs) заточены под низкий уровень взаимодействия: злоумышленникам не требуется, чтобы жертва переходила по ссылкам или открывала вложения, что критически снижает шансы обнаружения атаки поведенческими средствами защиты.
CVE-2025-66376: Оружие, спрятанное в письме
Ключевым инструментом взлома выступает уязвимость CVE-2025-66376, найденная в необновленных средах ZCS. Эксплойт срабатывает автоматически при рендеринге вредоносного письма. По сути, жертва становится мишенью без совершения какого-либо активного действия, кроме просмотра входящих сообщений. Это позволяет операторам LAUNDRY BEAR одномоментно похищать целые массивы данных: от структуры почтовых директорий до содержимого недавней деловой переписки. Перехваченные данные напрямую утекают на подконтрольные группировке серверы.
Анатомия атаки: разведка, внедрение, маскировка
Жизненный цикл операции, разобранный в advisory, демонстрирует высокую техническую подготовку. Группа использует передовые методы разведки открытых источников и сканирования портов, выверяя список целей вплоть до конкретных версий уязвимого ПО.
Стратегия первоначального доступа выходит за рамки массовых рассылок: помимо прямых фишинговых писем, содержащих обфусцированный JavaScript-код, активирующийся в почтовом клиенте, злоумышленники способны эксплуатировать цепочки доверенных отношений. Использование ранее скомпрометированных учетных записей делает задачу фильтрации вредоносного трафика нетривиальной.
Техники MITRE ATT&CK на службе у LAUNDRY BEAR
CISA сопоставила действия группировки с матрицей MITRE ATT&CK. Среди ключевых тактик выделяются:
- Эксплуатация клиентского ПО (CWE-79): использование межсайтового скриптинга для внедрения кода;
- Обфускация файлов и информации: сокрытие вредоносной нагрузки для обхода антивирусных сигнатур;
- Кража учетных данных: перехват токенов и файлов cookie сессии, позволяющий мимикрировать под легитимного пользователя;
- Эксфильтрация через альтернативные каналы: утечка данных маскируется под запросы к DNS-серверам и трафик HTTPS, что позволяет обходить традиционные DLP-системы и межсетевые экраны.
Индикаторы компрометации (IOCs) и защитные меры
Для минимизации рисков CISA предписывает немедленный переход к активной защите. Поскольку атака эксплуатирует известную уязвимость, первичным рубежом обороны является строгий patch-менеджмент.
Критически важные шаги для отражения угрозы:
- Немедленное обновление: установить все доступные исправления для Zimbra Collaboration Suite, закрывающие CVE-2025-66376;
- Усиление аутентификации: внедрить многофакторную аутентификацию (MFA) для любых форм удаленного доступа к инфраструктуре;
- Мониторинг каналов эксфильтрации: настроить глубокий анализ исходящего трафика на предмет аномалий в DNS и HTTPS-запросах;
- Аудит журналов и блокировка: провести тщательные проверки логов на наличие индикаторов компрометации (IOCs), связанных с этой кампанией, и внедрить блокирующие правила для взаимодействия с инфраструктурой LAUNDRY BEAR.
Эксперты CISA настаивают на регулярном тестировании и валидации принятых мер безопасности. В условиях, когда злоумышленнику для успеха не требуется клик мыши жертвы, единственной эффективной стратегией становится проактивное устранение самой уязвимости и строгий контроль исходящих потоков данных.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



