文章总结: 俄罗斯APT组织利用Zimbra零日漏洞CVE-2025-66376(存储型XSS)攻击西方政府与商业机构,通过恶意邮件窃取90天邮件、密码及双因素验证码。漏洞影响ZimbraCollaboration10.0及10.1版本,已于2025年11月修复。建议立即打补丁并检查账户,重置密码和2FA凭据,审计应用专用密码和IMAP设置。 综合评分: 88 文章分类: 漏洞分析,威胁情报,恶意软件,应急响应,web安全
俄罗斯间谍组织利用 Zimbra 零日漏洞窃取邮件和双因素认证码
Rhinoer Rhinoer
犀牛安全
2026年7月28日 00:00 北京
在小说阅读器读本章
去阅读
一个受俄罗斯国家支持的间谍组织利用 Zimbra 网络邮件客户端中当时未知的漏洞,花费数月时间读取西方国家的邮箱。
该恶意程序会窃取过去 90 天的电子邮件、组织机构的整个电子邮件目录、浏览器中保存的密码以及用于双因素身份验证的验证码。打开邮件即可启动攻击。
美国国家安全局 (NSA)、网络安全和基础设施安全局 (CISA) 及合作伙伴机构周四联合发布了一份关于此次活动的咨询报告,同时还发布了 Palo Alto Networks 旗下 Unit 42 和 Proofpoint 的研究报告。
该安全公告称这种技术是一种“基于视图的攻击,只需用户在易受攻击的客户端上查看恶意电子邮件即可”。公告指出,攻击者至少从2025年7月起就通过Zimbra攻击和入侵西方政府和商业机构。
该漏洞CVE-2025-66376是 Zimbra Classic UI 中的一个存储型跨站脚本漏洞。精心构造的 HTML 电子邮件会利用 CSS@import处理在已认证的 Webmail 会话中执行 JavaScript,从而使有效载荷继承用户对邮箱的访问权限。
两条 CVSS 评分标准对查看消息是否算作用户交互存在分歧:NVD 评分为 6.1,认为算作用户交互;MITRE 评分为 7.2,认为不算作用户交互。Unit 42 将其称为零点击。这三条标准描述的都是相同的行为:消息在渲染时运行,无需其他操作。
该漏洞影响 Zimbra Collaboration 10.0 及之前的版本10.0.18,以及 10.1 及之前的版本10.1.13。Zimbra于 2025 年 11 月 6 日修复了该漏洞,CISA于 2026 年 3 月 18 日将其添加到已知已利用漏洞目录中。追踪攻击者的Proofpoint 公司(编号为 TA488)表示,该组织在 2025 年至少五个月的时间里,在修复程序发布之前,利用了该漏洞并将其作为未知漏洞进行了攻击。
补丁程序修补了漏洞,但并未修复账户。更新不会撤销恶意程序已获取的凭据。
Proofpoint公司表示,这些邮件是从敌方控制的Proton Mail账户和之前已被攻破的邮箱地址发出的,使用了通用诱饵。追踪此次攻击活动的Unit 42(编号为CL-STA-1114)表示,这些邮件通常伪装成时事新闻摘要,漏洞利用程序就隐藏在HTML邮件正文中。
svg onload它将一个标签隐藏在display:nonediv 元素内,然后用伪造的指令和 HTML 注释将该标签拆分@import,Proofpoint 将这种技术称为标签分割。Zimbra 的清理器无法将这些片段识别为可执行标记。它会剥离这些@import序列,并将剩余的字符连接成一个<svg onload=eval(atob(...))>,浏览器会执行该 。
Proofpoint 将 JavaScript 有效载荷追踪为 ZimReaper。它窃取 CSRF 令牌和浏览器自动填充的密码,通过 Zimbra 平台自身的 API 获取双因素身份验证 (2FA) 验证码和 Zimbra 版本信息,并通过 DNS 查询将这些信息泄露到攻击者的基础设施。然后,它暴力破解全局地址列表 (GAL),查询所有双字符组合,直到获取整个列表,并将受害者 90 天的邮件以 TGZ 压缩包的形式发布到 C2 服务器。
Unit 42 统计到至少有 9 个 C2 IP 地址和 9 个域名,每个服务器平均存活 35.4 天。报告没有提及受影响的组织,也没有提供受害者人数。报告列出的行业和地区范围仅描述了攻击目标,并未说明哪些机构遭到入侵。该名单涵盖了北约成员国、乌克兰、独联体和非洲的政府、国防、交通和金融机构。Proofpoint 也将美国机构列入其中,包括政府机构、科研和国防工业基地,以及核设施。
ZimbraWeb该有效载荷会生成一个名为<app\_password> 的应用专用密码CreateAppSpecificPasswordRequest,该密码无需双因素身份验证即可授予 IMAP、POP3 或 SMTP 访问权限。Proofpoint 表示,TA488 随后从被入侵的邮件服务器发送了更多攻击邮件,但无法确定是应用密码还是其他被盗凭据使其再次入侵。
在Seqrite分析的1月份案例中,乌克兰一家国家水文机构的有效载荷也变为zimbraPrefImapEnabledTRUE。“应用程序专用密码在密码重置后仍然存在,”研究人员写道。
打补丁,然后检查账户
Zimbra 10.0已于2025 年 12 月 31 日停止维护10.0.18,因此它只是一个应急版本,而非最终版本。最新的 10.1 版本于10.1.207 月 20 日发布,修复了经典 Web 客户端中的四个存储型 XSS 漏洞。
将 10.1 版本部署升级到至少 10.0 版本10.1.13,并将 10.0 版本部署迁移到受支持的 10.1 版本。然后处理账户。任何在易受攻击的经典 UI 会话中打开或预览过匹配邮件的邮箱都应视为可能已被入侵:重置密码、使活动会话失效并重新生成双因素身份验证临时代码。
应该提取已送达但从未被打开的邮件,并检查其 HTML 是否存在碎片化@import模式,Proofpoint 发布的 YARA 规则与此模式相符。此次更新并未执行以下任何检查。
这些建议来自 Proofpoint 和 Seqrite 的指导:
- 检查
/opt/zimbra/log/audit.log所有调用,CreateAppSpecificPassword并删除任何名为“凭据”的凭据。ZimbraWeb zimbraPrefImapEnabled查找IMAP 设置为 TRUE 且没有业务需求的帐户- 针对 SOAP 调用发出警报
GetScratchCodesRequest,正常使用情况下该调用应几乎不存在。 - 对已发布的 C2 域名进行 DNS 过滤,并对有效载荷用于数据泄露的长时间随机子域名查找发出警报。
还在运行吗?
此次攻击活动的持续程度取决于你读取的是哪一方的遥测数据。Unit 42 表示,攻击者仍在利用该漏洞积极攻击未打补丁的 ZCS 实例,但并未说明该集群是否也在其中。
该安全公告警告称,攻击活动仍在持续,并评估认为,即使随着各组织机构修复漏洞,此次攻击活动逐渐平息,该组织仍很可能继续攻击 Zimbra 和其他西方电子邮件系统。Proofpoint 表示,“自 2026 年 2 月以来,未观察到 TA488 的任何活动”,并将此沉默归因于 Seqrite 的披露以及该组织破坏其自身基础设施的行为。但两家供应商的遥测数据均未能证实这一点。
Hacker News 对这两个指标列表进行了比较,发现其中都包含相同的九个域名,这表明 Unit 42 的 CL-STA-1114 和 Proofpoint 的 TA488 使用的是同一基础设施。Proofpoint 的首次出现日期介于 2025 年 7 月至 2026 年 2 月之间。
该安全公告列出了LAUNDRY BEAR、Void Blizzard、CL-STA-1114 和 TA488 等名称,这些名称在社区中被用来指代这些组织,但同时提醒说,这种对应关系可能并非一一对应。Proofpoint 表示,他们无法从自身的遥测数据中将 TA488 与 Void Blizzard 联系起来,但美国政府合作伙伴证实了这种关联。Seqrite 以中等置信度将其 1 月份的案例归因于APT28,而荷兰情报机构(曾提及 LAUNDRY BEAR)则将其与 APT28 视为两个独立的组织。
对防御者而言,命名规则变化不大。打补丁可以阻止下一封精心构造的电子邮件运行,但不会撤销上一封邮件留下的痕迹,因此账户审核与版本号同样重要。
信息来源:TheHackerNews
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:犀牛安全 Rhinoer Rhinoer《俄罗斯间谍组织利用 Zimbra 零日漏洞窃取邮件和双因素认证码》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论