Rosjanie z nowym atakiem. Wystarczy otworzyć e-mail
Służby wielu państw, w tym polska Agencja Wywiadu i Służba Kontrwywiadu Wojskowego, ostrzegają przed rosyjskimi hakerami i ich nowym pomysłem.
Zwykle cyberprzestępcy muszą przekonać ofiarę do kliknięcia podejrzanego odnośnika lub pobrania i uruchomienia załącznika. W przypadku ataków na popularny system pracy grupowej Zimbra Collaboration Suite wystarczyło jednak wyświetlenie odpowiednio spreparowanej wiadomości.
Luka została już załatana, ale wymagana jest aktualizacji ZCS
Za kampanią stała wspierana przez Rosję grupa Laundry Bear, znana też jako Void Blizzard i TA488. Napastnicy wykorzystywali lukę CVE-2025-66376 w klasycznym interfejsie Zimbry. Pozwalała ona ukryć kod JavaScript w wiadomości HTML przy użyciu dyrektyw CSS @import oraz elementu SVG. Przeglądarka wykonywała skrypt automatycznie po otworzeniu e-maila.
Złośliwe narzędzie o nazwie "Ulej" próbowało pobrać wiadomości z ostatnich 90 dni, książkę adresową organizacji, kody awaryjne 2FA oraz hasło zapisane przez menedżera haseł i uzupełniane automatycznie w przeglądarce. Kod wykorzystywał również token CSRF aktywnej sesji do wykonywania poleceń SOAP w imieniu zalogowanego użytkownika.
To jednak nie wszystko. Skrypt włączał dostęp przez IMAP i tworzył nowe hasło aplikacyjne o nazwie "ZimbraWeb". Dzięki temu atakujący mogli zachować dostęp do skrzynki również wtedy, gdy właściciel konta korzystał z uwierzytelniania dwuskładnikowego.
Kampania trwała co najmniej od lipca 2025 roku i obejmowała instytucje rządowe, firmy zbrojeniowe, sektor energetyczny, edukację, media, organy ścigania i przedsiębiorstwa technologiczne. Szczególnie intensywnie atakowane były organizacje ukraińskie. Wspólne ostrzeżenie podpisały służby z wielu państw, w tym polska Agencja Wywiadu i Służba Kontrwywiadu Wojskowego.
Luka została już naprawiona 6 listopada 2025 roku w Zimbra 10.0.18 oraz 10.1.13. Administratorzy korzystający ze starszych wersji powinni natychmiast przeprowadzić aktualizację, skontrolować utworzone hasła aplikacyjne oraz przeanalizować logi i nietypowe zapytania DNS.