КИБЕРБЕЗОПАСНОСТЬ

Хакеры APT28 используют уязвимость в Zimbra для атак на Украину

Хакеры APT28 используют уязвимость Zimbra для атак на украинские правительственные структуры и кражи данных.

✍️ Редакция iTech News | 19.03.2026 | ⏱ 2 мин | 👁 3 | Источник: BleepingComputer
APT28 атакует украинское правительство через уязвимость Zimbra

Группа хакеров APT28, связанная с российской военной разведкой, активно эксплуатирует уязвимость в Zimbra Collaboration Suite для атак на украинские государственные учреждения. Уязвимость CVE-2023-66376 может позволить злоумышленникам получать удалённый код и компрометировать Zimbra-серверы и аккаунты электронной почты.

Контекст атаки и текущая угроза

Эта уязвимость была замечена в ходе фишинговой кампании, ориентированной на украинские государственные структуры, в частности, на Государственное агентство водного хозяйства Украины. Атаки осуществляются через письма, которые не содержат вредоносных вложений, но включают обфусцированный JavaScript-код, способный эксплуатировать уязвимость при открытии письма в уязвимой сессии Zimbra.

CISA (Управление по кибербезопасности и инфраструктуре США) добавило эту уязвимость в свой каталог и велело федеральным учреждениям обеспечить защиту своих серверов в течение двух недель. Кроме того, атаки APT28 не являются единичным случаем: ранее другие группы, поддерживаемые российским государством, использовали аналогичные уязвимости в Zimbra для слежки за коммуникациями.

Технические детали и последствия

Примечательно, что хакеры APT28 создали целую атаку, основанную на уязвимости XSS, позволяющей им собирать данные пользователей, такие как учетные данные, токены сессий и пароли, что представляет серьёзную угрозу для безопасности данных.

За последний год Zimbra неоднократно становилась целью кибератак. Например, группа Russian Winter Vivern использовала аналогичную уязвимость для шпионажа за организациями, связанными с НАТО. Особую уязвимость испытывают правительственные структуры и компании, активно использующие Zimbra для своей работы.

Практические выводы для бизнеса

Организациям, использующим Zimbra, следует внимательно подходить к безопасности своих систем. Рекомендуется немедленно применять обновления и следовать рекомендациям CISA. Поскольку последствия кибератак могут включать утечку конфиденциальной информации и финансовые потери, обеспечение безопасности данных должно стать приоритетной задачей.

Хакеры продолжат использовать уязвимости, поэтому важно регулярно проверять системы на наличие новых угроз и следовать лучшим практикам кибербезопасности.

Поделиться: Telegram X LinkedIn