КИБЕРБЕЗОПАСНОСТЬ

Атака на Zimbra без клика годами крала почту у госструктур и бизнеса

С июля 2025 года атака на Zimbra срабатывала при просмотре письма и крала 90 дней переписки, пароли и токены 2FA у жертв.

✍️ Редакция iTech News | 24.07.2026 | ⏱ 5 мин | Источник: The Register
🦠

Атака на Zimbra может сработать без клика по ссылке и без открытия вложения: пользователю достаточно просто посмотреть письмо в веб-интерфейсе. По данным The Register, именно так российская группа Laundry Bear как минимум с июля 2025 года проникала в сети госорганов и компаний, а для русскоязычных ИТ-команд это неприятное напоминание: почта по-прежнему остается самым коротким путем внутрь инфраструктуры, даже если сотрудники уже выучили мантру «ничего не открывать».

Речь идет об эксплуатации уязвимости CVE-2025-66376 в Zimbra Collaboration Suite, то есть в веб-почте и коллаборационной платформе, которую до сих пор используют и коммерческие компании, и крупные организации с консервативным ИТ-ландшафтом. Ошибка относится к классу XSS: атакующий внедряет вредоносный JavaScript в страницу, которую открывает жертва. В этом кейсе скрипт приезжал внутри HTML-письма, и запускался в момент просмотра сообщения в веб-клиенте. Патч для CVE-2025-66376 вышел в ноябре 2025 года, но, если верить совместному предупреждению 27 ведомств из США, Великобритании и других стран, злоумышленники использовали дыру еще до публикации исправления и продолжали кампанию не меньше года.

Самое неприятное в этой истории даже не XSS как таковой, а механика заражения. Классический фишинг хотя бы оставляет шанс на человеческую осторожность: не нажал, не открыл, не установил. Здесь этот предохранитель исчезает. Достаточно открыть письмо в браузерной почте, и дальше атакующий начинает вытягивать данные. По данным ведомств, в первую очередь забирали последние 90 дней переписки, адреса и пароли от почтовых аккаунтов, содержимое корпоративных адресных книг, токены двухфакторной аутентификации и новые application passcodes. После этого доступ закрепляли уже легитимными учетными данными: меняли настройки аккаунтов и собирали дополнительную аутентификационную информацию. С точки зрения SOC это почти идеальный шторм: инцидент стартует как обычное письмо, а затем быстро превращается в полноценный компромисс почтовой среды.

Целями кампании назывались организации из оборонной промышленности, федеральных и местных органов власти, образования, энергетики, правоохранительной сферы, медиа, НКО и технологического сектора. Иначе говоря, набор вполне типичный для кибершпионажа, где ценность представляет не мгновенный шифровальщик и не демонстративный дефейс, а спокойный, тихий доступ к переписке. В предупреждении прямо сказано, что основная задача Laundry Bear почти наверняка сводится к сбору чувствительной информации в интересах России, причем с акцентом именно на скрытное извлечение почтовых данных. Это важный нюанс: почта в таких атаках интересна не как отдельный сервис, а как точка входа в переговоры, документы, маршруты согласования, контакты подрядчиков и внутреннюю политику доступа.

На уровне инфраструктуры кампания тоже выглядит показательно. Украденные данные, по информации ведомств, складывались на VPS, который сложно однозначно привязать к конкретному оператору. Для сбора использовался кастомный фреймворк Flowerbed, написанный на Python и упакованный в Docker. Сам по себе стек не поражает воображение: это скорее утилитарный набор для быстрого развертывания, чем сложная платформа уровня киношных «кибервойск». Но в предупреждении отдельно оговорено, что кодовая база Flowerbed выглядит настолько простой и неровной, что у исследователей появились признаки возможного использования ИИ при разработке. В практическом смысле это, пожалуй, важнее громких заголовков про «ИИ у хакеров»: барьер на создание рабочих инструментов снижается, а значит подобных кампаний с кустарно-собранной, но вполне боеспособной автоматизацией станет больше.

Отдельная ирония в том, что атаку можно назвать «фишингом для ленивых», но защищаться от нее от этого не легче. Если компания полагается на обучение сотрудников как на главный слой обороны, такой сценарий обходит этот слой целиком. Пользователь ничего не нарушает, не совершает явной ошибки и не игнорирует правила безопасности. Проблема на стороне клиента и его патч-менеджмента. Поэтому рекомендация ведомств звучит довольно жестко: минимизировать использование веб-клиента Zimbra до обновления на версию, где CVE-2025-66376 уже закрыта. Для ИТ-директоров и администраторов это неудобный, но понятный сигнал: веб-почта в критичных организациях требует не просто регулярных обновлений, а почти «аварийной» дисциплины на уровне браузеров, прокси и почтовых шлюзов.

Для разработчиков и продуктовых команд эта история тоже не чужая. Во-первых, XSS в 2026 году никуда не делся, просто теперь он бьет не по демо-сайтам и блогам, а по корпоративным средствам коммуникации. Во-вторых, HTML-рендеринг внутри внутренних или полу-внутренних сервисов все еще остается сложной зоной, где цепочка «удобство интерфейса — поддержка форматирования — безопасность» регулярно ломается в самом неприятном месте. Во многих компаниях веб-почта, тикетные системы, внутренние порталы и админки по-прежнему живут по логике «это же для своих», а значит ревью шаблонов, санитайзеров и политик content security часто откладывают на потом. Такие инциденты возвращают к базовой мысли: если в интерфейсе можно отрисовать HTML из внешнего источника, это не «вспомогательная функция», а полноценная поверхность атаки.

Для бизнеса вывод тоже довольно приземленный. Компрометация почты дает злоумышленникам не только содержимое писем, но и карту доверия внутри организации: кто кому пишет, кто согласует платежи, кто ведет внешних подрядчиков, кто обладает привилегированным доступом и какими приложениями пользуется. Даже если атака не приводит к немедленному саботажу, она создает запас для следующих фаз: таргетированного фишинга, захвата других сервисов, атак на партнеров и долгого разведывательного присутствия. А если среди похищенного оказываются токены 2FA и application passcodes, то традиционный ответ в духе «мы же включили двухфакторку» перестает быть универсальным успокоительным.

Главный вопрос здесь не в том, появятся ли новые похожие кампании, а в том, сколько организаций все еще воспринимают почтовый веб-клиент как «понятный зрелый софт», который можно обновлять без спешки. История с Laundry Bear показывает обратное: одна атака на Zimbra, один просмотр письма и один недооцененный патч могут обнулить весь педагогический эффект корпоративных курсов по фишингу.

Поделиться: Telegram X LinkedIn