Госструктуры США обвинили русских хакеров в крупномасштабном взломе почтовых серверов Zimbra

изображение: grok
Американское агентство CISA зафиксировало новую волну атак группировки Laundry Bear, которая эксплуатирует брешь в почтовой платформе Zimbra и получает доступ к корпоративной переписке без каких-либо действий со стороны жертвы. Хватает одного просмотра письма — вредоносный код срабатывает сам. Под удар попали организации разных отраслей, а сама схема опасна и для российских пользователей Zimbra, поскольку платформа широко развернута в отечественных компаниях и госсекторе.
Под прицелом оказались предприятия оборонной промышленности, федеральные и региональные ведомства, вузы, энергетические компании, полиция, СМИ, некоммерческий сектор и технологические фирмы. По оценке CISA, значительная часть операций была заточена под разведывательные задачи, а не под финансовую выгоду. Именно этот профиль целей и отличает Laundry Bear от типичных вымогателей.
В сердце кампании — уязвимость CVE-2025-66376 в классическом веб-интерфейсе Zimbra Collaboration Suite. Речь идет о межсайтовом выполнении сценариев XSS, при котором JavaScript, зашитый в HTML-письмо, запускается сразу при открытии сообщения. Пользователю не нужно кликать по ссылкам, скачивать вложения или переходить на посторонние ресурсы — код отрабатывает сам, тихо и незаметно.
Атаки шли еще до выхода официального патча, то есть фактически применялась уязвимость нулевого дня. Обновление вышло в ноябре 2025 года, но злоумышленники продолжили сканировать сеть в поисках необновленных серверов. Позже CISA внесло CVE-2025-66376 в перечень активно эксплуатируемых уязвимостей KEV.
После проникновения вредоносный механизм автоматически выгребает из аккаунта следующие данные:
- письма пользователя за последние девяносто дней;
- адрес электронной почты и пароль владельца ящика;
- глобальная адресная книга Zimbra со списком контактов;
- токены двухфакторной аутентификации;
- содержимое папок и метаданные сообщений.
Стоит обратить внимание, что операторы не останавливаются на разовой выгрузке. Код самостоятельно генерирует новый пароль приложения Zimbra — тот самый, что используется устаревшими клиентами по IMAP или ActiveSync. Такие клиенты не поддерживают одноразовые коды, поэтому даже включенная многофакторная аутентификация не спасает — доступ у преступников остается.
Для вывода украденных сведений задействованы сразу два канала. Мелкие порции данных кодируются и уходят внутри DNS-запросов типа A, растворяясь в обычном сетевом трафике. Крупные архивы с содержимым почтовых ящиков сжимаются и передаются по HTTPS на серверы инфраструктуры Flowerbed, подконтрольной операторам.
Классический фишинг никуда не делся. Группировка активно применяет наборы AiTM, поднимающие фальшивые страницы авторизации Zimbra. Пользователь вводит логин и пароль на копии корпоративного портала, а вместе с учетными данными в руки атакующих попадают и сессионные cookie — этого хватает, чтобы обойти повторный вход. Российским компаниям, где корпоративная почта также нередко работает на Zimbra, стоит держать этот вектор в уме — набор AiTM легко перенастраивается под любой региональный интерфейс.
CISA опубликовало индикаторы компрометации, среди которых засветились домены, визуально мимикрирующие под легитимную инфраструктуру Zimbra. В список попали:
- mailnalysis.com;
- emailanalytics.com.ua;
- zimbrastat.com;
- zimbra-metadata.com;
- istc-cloud.com;
- zmailanalytics.com.
Интересно, что все эти адреса рассчитаны на замыленный глаз администратора — одна буква туда, дефис сюда, и сотрудник уже уверен, что открыл штатную страницу.
Ведомство советует администраторам срочно накатить последние обновления Zimbra, свериться с опубликованными индикаторами, проверить журналы соединений с подозрительными доменами и IP-адресами, изучить нетипичную активность при входе в аккаунты, снести все неизвестные пароли приложений (в первую очередь с меткой ZimbraWeb) и просмотреть журналы обращений к почтовым ящикам. По возможности стоит перейти на устойчивые к фишингу варианты MFA — аппаратные ключи FIDO2 или Passkeys.
Название Laundry Bear впервые прозвучало весной 2025 года в докладе спецслужб Нидерландов. Голландские аналитики связали ранее неизвестную структуру с взломом Национальной полиции страны, случившимся годом ранее, — тогда утекли персональные данные сотрудников. Microsoft отслеживает ту же самую группу под именем Void Blizzard и относит ее активность как минимум к 2024 году. В прицеле — государства НАТО, украинские структуры и оборонный сектор.
Аналитики Microsoft также фиксировали компрометации организаций, поддерживающих Украину, — предприятий ОПК, транспортных и авиационных фирм. В начале текущего года журналисты BleepingComputer описывали еще одну операцию: тогда приманкой служили письма с просьбами о пожертвованиях украинским военным, под видом финансовых документов рассылалось вредоносное ПО.
Новая хакерская кампания через Zimbra показывает — арсенал расширяется, а связка технических эксплойтов и социальной инженерии остается фирменным почерком группы. Для российских администраторов это очередной сигнал: даже без прямого таргетинга на РФ уязвимая инсталляция Zimbra в отечественном сегменте может стать мишенью при следующей волне сканирования.
Ранее сообщалось, что западные специалисты по кибербезопасности связали серию атак на украинские государственные организации с деятельностью группировки APT28. По их версии, злоумышленники использовали уязвимость в почтовой платформе Zimbra и распространяли вредоносные сообщения по электронной почте для получения первоначального доступа к системам. При этом российская сторона ранее неоднократно отвергала обвинения западных стран в причастности к деятельности подобных хакерских группировок.
Мнение редакции CISOCLUB по этому поводу однозначное — кейс с CVE-2025-66376 показывает, как быстро zero-click XSS в почтовом клиенте превращается в полноценный шпионский инструмент. Экспертная редакция обращает внимание на то, что связка «уязвимость + пароль приложения + AiTM» фактически обнуляет привычную MFA на кодах из SMS и мобильных приложений.
Российским службам ИБ пора провести инвентаризацию всех инсталляций Zimbra, включая тестовые контуры и забытые филиальные серверы. Отдельного внимания заслуживает мониторинг DNS-трафика — эксфильтрация через A-записи давно перестала быть экзотикой и должна ловиться штатными средствами SIEM. Наконец, экспертная редакция считает, что переход на FIDO2-ключи для доступа к корпоративной почте — уже не рекомендация, а гигиенический минимум для критической инфраструктуры.



