Российская шпионская группа несколько месяцев использовала уязвимость в веб-клиенте Zimbra для доступа к почтовым ящикам западных организаций. Это важно, поскольку атака угрожает безопасности правительственных структур и коммерческих компаний в странах НАТО и не только.
Что произошло
Группа, поддерживаемая государством, использовала уязвимость CVE-2025-66376, которая является хранимой уязвимостью в системе кросс-сайтового скриптинга Zimbra. Атака была возможна при просмотре злоумышленного электронного письма, что позволяло злоумышленникам получить доступ к данным, включая 90 дней почты, сохранённые пароли и коды двухфакторной аутентификации (2FA).
Технические детали эксплойта
По данным сообщества безопасности, достаточно было просто открыть сообщение для активации вредоносного кода. Метод был охарактеризован как «эксплойт без клика», и, как утверждают специалисты Palo Alto Networks и Proofpoint, уязвимость существовала как минимум с июля 2025 года. Zimbra выпустила исправление 6 ноября 2025 года, но действия злоумышленников продолжались еще несколько месяцев после.
Цели атаки и масштабы
Злоумышленники нацеливались на организации в сферах правительственного управления, обороны, транспорта и финансов в странах НАТО, Украине и СНГ. В поимке данных задействовано не менее девяти IP-адресов и девяти доменных имен, которые действовали в течение почти 36 дней каждый. Итоговая жертва — большое количество организаций с чувствительными данными, в том числе исследования в области ядерной энергетики в США.
Что это значит для безопасности
Для компаний, использующих Zimbra, данное событие должно стать сигналом к пересмотру своих систем безопасности и обновлению программного обеспечения. Несмотря на выпущенное исправление, атака показывает, насколько важна поддержка актуальных обновлений и мониторинг подозрительного трафика для предотвращения таких инцидентов в будущем.
Следующий шаг — активизация работы по повышению уровня киберзащиты и внедрение дополнительных мер аутентификации.