Группа хакеров APT28, связанная с российской военной разведкой, активно эксплуатирует уязвимость в Zimbra Collaboration Suite для атак на украинские государственные учреждения. Уязвимость CVE-2023-66376 может позволить злоумышленникам получать удалённый код и компрометировать Zimbra-серверы и аккаунты электронной почты.
Контекст атаки и текущая угроза
Эта уязвимость была замечена в ходе фишинговой кампании, ориентированной на украинские государственные структуры, в частности, на Государственное агентство водного хозяйства Украины. Атаки осуществляются через письма, которые не содержат вредоносных вложений, но включают обфусцированный JavaScript-код, способный эксплуатировать уязвимость при открытии письма в уязвимой сессии Zimbra.
CISA (Управление по кибербезопасности и инфраструктуре США) добавило эту уязвимость в свой каталог и велело федеральным учреждениям обеспечить защиту своих серверов в течение двух недель. Кроме того, атаки APT28 не являются единичным случаем: ранее другие группы, поддерживаемые российским государством, использовали аналогичные уязвимости в Zimbra для слежки за коммуникациями.
Технические детали и последствия
Примечательно, что хакеры APT28 создали целую атаку, основанную на уязвимости XSS, позволяющей им собирать данные пользователей, такие как учетные данные, токены сессий и пароли, что представляет серьёзную угрозу для безопасности данных.
За последний год Zimbra неоднократно становилась целью кибератак. Например, группа Russian Winter Vivern использовала аналогичную уязвимость для шпионажа за организациями, связанными с НАТО. Особую уязвимость испытывают правительственные структуры и компании, активно использующие Zimbra для своей работы.
Практические выводы для бизнеса
Организациям, использующим Zimbra, следует внимательно подходить к безопасности своих систем. Рекомендуется немедленно применять обновления и следовать рекомендациям CISA. Поскольку последствия кибератак могут включать утечку конфиденциальной информации и финансовые потери, обеспечение безопасности данных должно стать приоритетной задачей.
Хакеры продолжат использовать уязвимости, поэтому важно регулярно проверять системы на наличие новых угроз и следовать лучшим практикам кибербезопасности.