Госструктуры США обвинили русских хакеров в крупномасштабном взломе почтовых серверов Zimbra

Госструктуры США обвинили русских хакеров в крупномасштабном взломе почтовых серверов Zimbra

изображение: grok

Американское агентство CISA зафиксировало новую волну атак группировки Laundry Bear, которая эксплуатирует брешь в почтовой платформе Zimbra и получает доступ к корпоративной переписке без каких-либо действий со стороны жертвы. Хватает одного просмотра письма — вредоносный код срабатывает сам. Под удар попали организации разных отраслей, а сама схема опасна и для российских пользователей Zimbra, поскольку платформа широко развернута в отечественных компаниях и госсекторе.

Под прицелом оказались предприятия оборонной промышленности, федеральные и региональные ведомства, вузы, энергетические компании, полиция, СМИ, некоммерческий сектор и технологические фирмы. По оценке CISA, значительная часть операций была заточена под разведывательные задачи, а не под финансовую выгоду. Именно этот профиль целей и отличает Laundry Bear от типичных вымогателей.

В сердце кампании — уязвимость CVE-2025-66376 в классическом веб-интерфейсе Zimbra Collaboration Suite. Речь идет о межсайтовом выполнении сценариев XSS, при котором JavaScript, зашитый в HTML-письмо, запускается сразу при открытии сообщения. Пользователю не нужно кликать по ссылкам, скачивать вложения или переходить на посторонние ресурсы — код отрабатывает сам, тихо и незаметно.

Атаки шли еще до выхода официального патча, то есть фактически применялась уязвимость нулевого дня. Обновление вышло в ноябре 2025 года, но злоумышленники продолжили сканировать сеть в поисках необновленных серверов. Позже CISA внесло CVE-2025-66376 в перечень активно эксплуатируемых уязвимостей KEV.

После проникновения вредоносный механизм автоматически выгребает из аккаунта следующие данные:

  • письма пользователя за последние девяносто дней;
  • адрес электронной почты и пароль владельца ящика;
  • глобальная адресная книга Zimbra со списком контактов;
  • токены двухфакторной аутентификации;
  • содержимое папок и метаданные сообщений.

Стоит обратить внимание, что операторы не останавливаются на разовой выгрузке. Код самостоятельно генерирует новый пароль приложения Zimbra — тот самый, что используется устаревшими клиентами по IMAP или ActiveSync. Такие клиенты не поддерживают одноразовые коды, поэтому даже включенная многофакторная аутентификация не спасает — доступ у преступников остается.

Для вывода украденных сведений задействованы сразу два канала. Мелкие порции данных кодируются и уходят внутри DNS-запросов типа A, растворяясь в обычном сетевом трафике. Крупные архивы с содержимым почтовых ящиков сжимаются и передаются по HTTPS на серверы инфраструктуры Flowerbed, подконтрольной операторам.

Классический фишинг никуда не делся. Группировка активно применяет наборы AiTM, поднимающие фальшивые страницы авторизации Zimbra. Пользователь вводит логин и пароль на копии корпоративного портала, а вместе с учетными данными в руки атакующих попадают и сессионные cookie — этого хватает, чтобы обойти повторный вход. Российским компаниям, где корпоративная почта также нередко работает на Zimbra, стоит держать этот вектор в уме — набор AiTM легко перенастраивается под любой региональный интерфейс.

CISA опубликовало индикаторы компрометации, среди которых засветились домены, визуально мимикрирующие под легитимную инфраструктуру Zimbra. В список попали:

  • mailnalysis.com;
  • emailanalytics.com.ua;
  • zimbrastat.com;
  • zimbra-metadata.com;
  • istc-cloud.com;
  • zmailanalytics.com.

Интересно, что все эти адреса рассчитаны на замыленный глаз администратора — одна буква туда, дефис сюда, и сотрудник уже уверен, что открыл штатную страницу.

Ведомство советует администраторам срочно накатить последние обновления Zimbra, свериться с опубликованными индикаторами, проверить журналы соединений с подозрительными доменами и IP-адресами, изучить нетипичную активность при входе в аккаунты, снести все неизвестные пароли приложений (в первую очередь с меткой ZimbraWeb) и просмотреть журналы обращений к почтовым ящикам. По возможности стоит перейти на устойчивые к фишингу варианты MFA — аппаратные ключи FIDO2 или Passkeys.

Название Laundry Bear впервые прозвучало весной 2025 года в докладе спецслужб Нидерландов. Голландские аналитики связали ранее неизвестную структуру с взломом Национальной полиции страны, случившимся годом ранее, — тогда утекли персональные данные сотрудников. Microsoft отслеживает ту же самую группу под именем Void Blizzard и относит ее активность как минимум к 2024 году. В прицеле — государства НАТО, украинские структуры и оборонный сектор.

Аналитики Microsoft также фиксировали компрометации организаций, поддерживающих Украину, — предприятий ОПК, транспортных и авиационных фирм. В начале текущего года журналисты BleepingComputer описывали еще одну операцию: тогда приманкой служили письма с просьбами о пожертвованиях украинским военным, под видом финансовых документов рассылалось вредоносное ПО.

Новая хакерская кампания через Zimbra показывает — арсенал расширяется, а связка технических эксплойтов и социальной инженерии остается фирменным почерком группы. Для российских администраторов это очередной сигнал: даже без прямого таргетинга на РФ уязвимая инсталляция Zimbra в отечественном сегменте может стать мишенью при следующей волне сканирования.

Ранее сообщалось, что западные специалисты по кибербезопасности связали серию атак на украинские государственные организации с деятельностью группировки APT28. По их версии, злоумышленники использовали уязвимость в почтовой платформе Zimbra и распространяли вредоносные сообщения по электронной почте для получения первоначального доступа к системам. При этом российская сторона ранее неоднократно отвергала обвинения западных стран в причастности к деятельности подобных хакерских группировок.

Мнение редакции CISOCLUB по этому поводу однозначное — кейс с CVE-2025-66376 показывает, как быстро zero-click XSS в почтовом клиенте превращается в полноценный шпионский инструмент. Экспертная редакция обращает внимание на то, что связка «уязвимость + пароль приложения + AiTM» фактически обнуляет привычную MFA на кодах из SMS и мобильных приложений.

Российским службам ИБ пора провести инвентаризацию всех инсталляций Zimbra, включая тестовые контуры и забытые филиальные серверы. Отдельного внимания заслуживает мониторинг DNS-трафика — эксфильтрация через A-записи давно перестала быть экзотикой и должна ловиться штатными средствами SIEM. Наконец, экспертная редакция считает, что переход на FIDO2-ключи для доступа к корпоративной почте — уже не рекомендация, а гигиенический минимум для критической инфраструктуры.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: