Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Руска шпионска група го искористила Zimbra Zero-Day за кражба на пошта и 2FA кодови

Злонамерниот код е насочен кон кражба на електронската пошта од последните 90 дена, целиот именик за електронска пошта на организацијата, лозинките зачувани во прелистувачот и кодовите за обновување на двофакторската автентикација (2FA). Доволно било корисникот само да ја отвори пораката за нападот да започне.

NSA, CISA и нивните партнерски агенции во четвртокот објавија заедничко безбедносно предупредување за кампањата, заедно со истражувања од Unit 42 на Palo Alto Networks и Proofpoint.

Во предупредувањето техниката е опишана како „експлоатација базирана на прегледување (view-based exploit) која бара корисникот само да ја прикаже злонамерната е-пошта“ во ранлив клиент. Според извештајот, напаѓачите таргетираат и компромитираат западни владини и комерцијални организации преку Zimbra најмалку од јули 2025 година.

Ранливоста, означена како CVE-2025-66376, претставува Stored Cross-Site Scripting (Stored XSS) пропуст во Classic UI интерфејсот на Zimbra. Специјално подготвена HTML-порака ја злоупотребува обработката на CSS @import директивите за да изврши JavaScript во веќе автентицирана веб-поштенска сесија, при што злонамерниот код ги наследува корисничките привилегии за пристап до поштенското сандаче.

Двете CVSS-оценки не се согласуваат околу тоа дали прикажувањето на пораката претставува интеракција од страна на корисникот. NVD ја оценува ранливоста со 6.1 и смета дека е потребна интеракција, додека MITRE ја оценува со 7.2 и смета дека не е потребна. Unit 42 ја класифицира како zero-click напад. И покрај различните оценки, сите три извори го опишуваат истото однесување: злонамерниот код се извршува веднаш штом пораката ќе се прикаже, без потреба од дополнителни активности.

Ранливоста ги засега Zimbra Collaboration 10.0 пред верзијата 10.0.18 и Zimbra Collaboration 10.1 пред верзијата 10.1.13. Zimbra ја објави безбедносната исправка на 6 ноември 2025 година, а CISA ја додаде ранливоста во каталогот Known Exploited Vulnerabilities на 18 март 2026 година. Proofpoint, која ја следи групата под ознаката TA488, соопшти дека напаѓачите ја злоупотребувале оваа дотогаш непозната ранливост најмалку пет месеци во текот на 2025 година, пред да биде достапна закрпата.

Закрпата ја отстранува ранливоста, но не ги обезбедува веќе компромитираните кориснички сметки. Ажурирањето не ги поништува акредитивите што злонамерниот код веќе ги украл.

Според Proofpoint, злонамерните пораки биле испраќани од Proton Mail сметки контролирани од напаѓачите, како и од претходно компромитирани адреси, користејќи општи и ненаметливи мамки. Unit 42, која ја следи оваа активност под ознаката CL-STA-1114, наведува дека пораките често биле претставени како преглед на актуелни вести. Експлоатацијата е вградена директно во HTML-содржината на пораката.

Нападот крие svg onload таг во display:none елемент, а потоа го разделува со лажни @import директиви и HTML-коментари, техника што Proofpoint ја нарекува tag-splitting. Санитизерот на Zimbra не ги препознава овие фрагменти како извршлив HTML-код. Тој ги отстранува @import секвенците, по што преостанатите знаци повторно се спојуваат во <svg onload=eval(atob(...))>, кој прелистувачот автоматски го извршува.

Proofpoint го следи JavaScript-полезниот товар под името ZimReaper. Тој го краде CSRF-токенот и лозинката автоматски зачувана во прелистувачот, ги презема кодовите за обновување на двофакторската автентикација (2FA scratch codes) и информациите за верзијата на Zimbra преку официјалните API-интерфејси на платформата, а потоа ги испраќа до инфраструктурата на напаѓачите преку DNS-барања. Потоа врши brute-force пребарување на Global Address List (GAL), испраќајќи барања за секоја можна комбинација од два знака сè додека не го преземе целиот именик, по што ја испраќа електронската пошта на жртвата од последните 90 дена до C2-серверот како TGZ-архива.

Unit 42 идентификувал најмалку девет C2 IP-адреси и девет домени, при што секој сервер бил активен во просек 35,4 дена. Не се наведуваат имињата на погодените организации ниту бројот на жртви. Во извештајот се наведени само секторите и регионите кои биле цел на нападите, но не и кои организации биле компромитирани. Меѓу целите се владини институции, организации од одбраната, транспортниот и финансискиот сектор во земјите-членки на НАТО, Украина, државите од Заедницата на независни држави (CIS) и Африка. Според Proofpoint, меѓу целите имало и организации во САД, вклучувајќи владини институции, научни организации, субјекти од одбранбената индустриска база и нуклеарни постројки.

Злонамерниот код создава лозинка специфична за апликација со име ZimbraWeb преку повикот CreateAppSpecificPasswordRequest, со што може да се овозможи пристап преку IMAP, POP3 или SMTP без двофакторска автентикација. Proofpoint наведува дека TA488 подоцна испраќала нови злонамерни пораки од веќе компромитирани поштенски сервери, но не можела да утврди дали повторниот пристап бил овозможен преку овие лозинки или преку други украдени акредитиви.

Во случајот што Seqrite го анализирал во јануари, во украинска државна агенција за хидрологија, злонамерниот код дополнително ја поставил вредноста zimbraPrefImapEnabled на TRUE. Истражувачите посочуваат дека „лозинките специфични за апликации остануваат валидни и по промена на главната лозинка“.

Zimbra 10.0 го достигна крајот на својот животен циклус на 31 декември 2025 година, што значи дека верзијата 10.0.18 треба да се смета само како минимална итна мерка, а не како долгорочно решение. Најновата верзија од гранката 10.1 е 10.1.20, објавена на 20 јули, која дополнително отстранува уште четири Stored XSS ранливости во Classic Web Client.

Се препорачува сите инсталации на Zimbra 10.1 да се ажурираат најмалку на верзијата 10.1.13, а системите што сè уште користат Zimbra 10.0 да се мигрираат на поддржана верзија од гранката 10.1. Потоа треба да се изврши проверка на корисничките сметки. Секоја поштенска сметка што ја отворила или само ја прегледала злонамерната порака во ранлива Classic UI сесија треба да се смета за потенцијално компромитирана. Потребно е да се промени лозинката, да се поништат сите активни сесии и повторно да се генерираат кодовите за обновување на двофакторската автентикација.

Пораките што биле примени, но никогаш не биле отворени, треба да се отстранат и нивната HTML-содржина да се провери за карактеристичната фрагментирана @import шема, која може да се открие со YARA-правилото објавено од Proofpoint. Самото ажурирање на системот не ги извршува овие проверки.

Proofpoint и Seqrite препорачуваат:

  • да се прегледа датотеката /opt/zimbra/log/audit.log за повици кон CreateAppSpecificPassword и да се избришат сите акредитиви именувани ZimbraWeb;
  • да се идентификуваат сметките кај кои zimbraPrefImapEnabled е поставено на TRUE, а нема деловна потреба за користење IMAP;
  • да се следат SOAP-повиците кон GetScratchCodesRequest, бидејќи во нормални услови тие речиси никогаш не се користат;
  • да се филтрира DNS-сообраќајот кон објавените C2-домени и да се алармира при долги, случајно генерирани поддомени што злонамерниот код ги користи за ексфилтрација на податоци.

Прашањето дали кампањата сè уште е активна зависи од тоа чии податоци се земаат предвид. Unit 42 наведува дека напаѓачите и понатаму активно таргетираат незакрпени Zimbra Collaboration Suite (ZCS) инсталации користејќи ја оваа ранливост, без да потврди дали станува збор за истата група.

Во заедничкото предупредување се наведува дека активностите продолжуваат и се проценува дека групата многу веројатно ќе продолжи да ги таргетира Zimbra и другите западни системи за електронска пошта, дури и ако оваа конкретна кампања згасне поради применетите закрпи. Од друга страна, Proofpoint соопшти дека „не забележал никаква активност од TA488 од февруари 2026 година“, поврзувајќи го тоа со објавувањето на истражувањето на Seqrite и со отстранувањето на сопствената инфраструктура од страна на напаѓачите. Податоците од ниту една од двете компании не овозможуваат конечен заклучок.

The Hacker News ги споредил листите со индикатори од двата извештаи и утврдил дека и двете содржат исти девет домени, што укажува дека групите означени како CL-STA-1114 од Unit 42 и TA488 од Proofpoint користеле иста инфраструктура. Според Proofpoint, првите активности биле забележани во периодот од јули 2025 до февруари 2026 година.

Во предупредувањето се наведуваат имињата LAUNDRY BEAR, Void Blizzard, CL-STA-1114 и TA488 како ознаки што ги користи безбедносната заедница за овие напаѓачи, со напомена дека тие не мора задолжително да се однесуваат на ист актер. Proofpoint наведува дека врз основа на сопствените податоци не можел да ја поврзе TA488 со Void Blizzard, но дека американските владини партнери ја потврдиле таа поврзаност. Seqrite го припишува случајот од јануари на APT28 со средно ниво на доверба, додека холандската разузнавачка служба, која го воведе името LAUNDRY BEAR, ги третира LAUNDRY BEAR и APT28 како одделни групи.

За организациите што се бранат од вакви напади, расправата околу имињата има мало практично значење. Инсталирањето на закрпата ќе спречи идните злонамерни пораки да се извршат, но нема да ги отстрани последиците од претходно компромитираните сметки. Затоа, покрај ажурирањето на системот, темелната проверка на корисничките сметки е подеднакво важна.

Извори:

  • The Hacker News – Russian Espionage Group Exploited Zimbra Zero-Day to Steal Mail and 2FA Codes The Hacker News