LAUNDRY BEAR атакует Zimbra через уязвимость нулевого дня

Киберакторы, связываемые с государственными структурами России и отслеживаемые как LAUNDRY BEAR, развернули устойчивые фишинговые операции, нацеленные на пользователей Zimbra Collaboration Suite (ZCS). Цель атак — кража учётных данных и несанкционированное проникновение в учётные записи электронной почты западных организаций, включая правительственные учреждения и коммерческие компании. В ходе кампании применяется уязвимость нулевого дня CVE-2025-66376, позволяющая исполнять вредоносные JavaScript-вложения сразу при открытии письма, что выводит эффективность фишинга на принципиально иной уровень.

Эволюция тактик: от переходов по ссылкам к бесконтактному эксплойту

Группа LAUNDRY BEAR демонстрирует отход от классических фишинговых схем. В отличие от традиционных атак, где требуется взаимодействие пользователя — переход по ссылке или открытие вложения, — здесь срабатывает уязвимость, активируемая простым просмотром письма. Специально созданное сообщение автоматически запускает эксплойт, похищающий конфиденциальные данные электронной почты и информацию о каталогах. Это значит, что жертва может быть скомпрометирована без единого клика.

Для агрегации украденных сведений и обеспечения удалённого доступа к скомпрометированным учётным записям применяется собственный инструментарий, получивший название «Ulej». Эксфильтрация данных координируется через операционный фреймворк Flowerbed, использующий контейнеризованные приложения для приёма и консолидации похищенной информации на подконтрольных злоумышленникам серверах. Данные передаются по каналам DNS и HTTPS, что усложняет их обнаружение.

Механизм атаки и закрепление в системе

Первоначальный доступ достигается рассылкой писем, содержащих JavaScript-векторы, которые задействуют CVE-2025-66376. Вредоносный код исполняется немедленно после того, как пользователь открывает подставное сообщение. Скомпрометировав учётную запись, атакующие стремятся закрепиться в ней: изменяют настройки жертвы и собирают дополнительную аутентификационную информацию.

Особую опасность представляют техники обхода многофакторной аутентификации (MFA). LAUNDRY BEAR использует повторное применение токенов сеанса и извлечение сохранённых учётных данных из локальных менеджеров паролей пользователей, что позволяет сохранять доступ к переписке даже при включённой дополнительной защите. Эти методы указывают на высокие оперативные возможности группы, ориентированной на получение разведывательной информации в интересах Российской Федерации.

Рекомендуемые меры защиты

Для противодействия текущей угрозе организациям, использующим Zimbra Collaboration Suite, настоятельно рекомендуется реализовать следующие защитные меры:

  • Включение многофакторной аутентификации для всех учётных записей ZCS — желательно с аппаратными токенами или приложениями, не подверженными повторному использованию сеансов;
  • Незамедлительная установка последних обновлений и исправлений безопасности, закрывающих уязвимость CVE-2025-66376;
  • Бдительный мониторинг сетевой активности на предмет аномалий и признаков несанкционированного доступа, особенно в части DNS- и HTTPS-трафика к незнакомым узлам;
  • Использование исключительно поддерживаемых версий программного обеспечения, в которых устранены активно эксплуатируемые LAUNDRY BEAR бреши, чтобы минимизировать риск компрометации от этих продвинутых постоянных угроз.

Игнорирование обновлений оставляет критически важную инфраструктуру открытой для бесконтактного перехвата учётных данных — угрозы, способной действовать незаметно вплоть до полной утечки конфиденциальной информации.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: