КИБЕРБЕЗОПАСНОСТЬ

CISA: хакеры РФ крадут почту через zero-click уязвимость Zimbra

CISA предупредило: хакеры крадут последние 90 дней почты через zero-click уязвимость Zimbra и обходят MFA с помощью application passcode.

✍️ Редакция iTech News | 24.07.2026 | ⏱ 4 мин | Источник: BleepingComputer
🔐

Американское агентство CISA предупредило: российская группа Laundry Bear использует zero-click уязвимость Zimbra, чтобы вытаскивать из почтовых ящиков последние 90 дней переписки, пароли и токены двухфакторной аутентификации. Для компаний, которые до сих пор держат Zimbra Collaboration на старых версиях, это плохая новость безо всякой драмы: письмо достаточно просто открыть, а дальше часть работы злоумышленник уже сделал за пользователя.

По данным BleepingComputer, речь идет о группе Laundry Bear, также известной как Void Blizzard. CISA связывает ее с атаками на организации из оборонно-промышленной базы, федеральные и местные органы власти, образование, энергетику, правоохранительный сектор, медиа, НКО и технологические компании. География и профиль целей хорошо знакомы тем, кто следит за кибершпионажем: приоритетом остаются структуры, связанные с интересами России, страны НАТО и Украина.

Техническая основа кампании — уязвимость Zimbra с идентификатором CVE-2025-66376. Это XSS-брешь в Classic UI пакета Zimbra Collaboration Suite. Сценарий неприятный именно из-за своей приземленности: атакующий отправляет специально подготовленное HTML-письмо, встроенный JavaScript исполняется автоматически при просмотре сообщения, и жертве не нужно ни кликать по ссылке, ни переходить на поддельный сайт. По сути, почтовый клиент сам становится точкой входа. CISA отдельно указывает, что Laundry Bear использовала эту брешь как zero-day до выхода патча в ноябре 2025 года и продолжает охотиться на тех, кто обновиться так и не успел.

Полезная нагрузка выглядит не как демонстрация «хакерского мастерства», а как очень прагматичный набор для кражи доступа. По данным CISA, эксплойт автоматически собирает и отправляет злоумышленникам адрес жертвы, пароль, глобальную адресную книгу GAL, токены 2FA и содержимое почты за последние 90 дней. Дополнительно атакующие создают новый application passcode Zimbra, который можно использовать в старых клиентах через IMAP или ActiveSync, где нет нормального TOTP-потока. Это важная деталь: если у злоумышленника появился такой passcode, обычное включение MFA уже не выглядит достаточной защитой. Формально второй фактор есть, practically доступ у атакующего тоже есть.

Канал вывода данных тоже подобран без лишнего шума. Небольшие фрагменты информации, по версии CISA, кодировались и уходили через DNS-запросы типа A-record. Более крупные массивы, включая содержимое почтовых ящиков, отправлялись по HTTPS в виде сжатых архивов на серверы, работающие под контролем фреймворка Flowerbed. Для защитников это означает простую вещь: искать только подозрительные HTTP-сессии уже недостаточно. Если мониторинг DNS-трафика в компании существует только «для галочки», такие кампании проходят значительно комфортнее, чем хотелось бы службе ИБ.

На одной уязвимости Zimbra история не заканчивается. CISA пишет, что Laundry Bear параллельно использует AiTM-фишинг, то есть наборы adversary-in-the-middle, имитирующие легитимные страницы входа Zimbra. Их задача — красть не только логин и пароль, но и сессионные cookie, чтобы обойти часть защитных механизмов и сразу закрепиться в ящике. В опубликованных индикаторах компрометации фигурируют домены, маскирующиеся под почтовую и аналитическую инфраструктуру: mailnalysis.com, emailanalytics.com.ua, zimbrastat.com, zimbra-metadata.com, istc-cloud.com и zmailanalytics.com. Набор имен довольно показательный: ставка делается не на экзотику, а на привычную корпоративную лексику, которая не режет глаз администратору и тем более рядовому сотруднику.

У самой группы за последний год сложился вполне отчетливый профиль. Впервые Laundry Bear публично атрибутировали в мае 2025 года нидерландские спецслужбы, когда связали ее с компрометацией Национальной полиции Нидерландов в 2024-м. Тогда утекли персональные данные сотрудников, а мир заодно получил имя еще одной российской шпионской группы. Microsoft отслеживает тот же кластер под названием Void Blizzard и описывает его как игрока, сфокусированного на сборе разведданных по организациям, связанным с Украиной и странами НАТО. Ранее в 2026 году BleepingComputer уже писал о другой кампании Laundry Bear против украинских военных, где использовались фишинговые письма под видом благотворительных запросов.

Для русскоязычной IT-аудитории здесь нет экзотической морали, зато есть очень прикладной вывод. Если в инфраструктуре остались Zimbra-серверы с Classic UI и без всех обновлений после ноября 2025 года, вопрос уже не в том, «насколько критична эта брешь», а в том, проверяли ли вы реальные следы эксплуатации. CISA рекомендует обновиться до актуальной версии, сверить инфраструктуру с опубликованными IOC, проверить соединения к названным доменам и IP-адресам, отследить аномальную аутентификацию, отозвать несанкционированные application passcodes, особенно с меткой ZimbraWeb, и просмотреть историю неавторизованного доступа к ящикам. Отдельная рекомендация — phishing-resistant MFA там, где это возможно. И это как раз тот случай, когда совет звучит банально, но банальность не делает его менее срочным.

Главный вопрос теперь не только в том, сколько компаний забыли про патч, выпущенный еще в ноябре 2025 года. Куда интереснее другое: сколько организаций по-прежнему считают почтовый сервер второстепенным сервисом, хотя для атакующих это один из самых дешевых способов получить переписку, контакты, внутренние процессы и тихий плацдарм для следующих шагов. История с Laundry Bear напоминает об этом без лишних спецэффектов: если одна HTML-письма хватает для кражи 90 дней почты, значит почта давно уже не «просто почта».

Поделиться: Telegram X LinkedIn