零点击偷走90天邮件!详解隐藏在网页邮箱里的“暗弹”攻击

admin 2026-08-08 06:40:49 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 俄罗斯APT组织TA488利用Zimbra零点击XSS漏洞CVE-2025-66376,仅靠邮件预览即可触发ZimReaper木马,窃取凭证与90天邮件并建立持久后门。建议企业立即升级补丁并清查异常应用专用密码,个人需定期审查邮箱授权以防无感知窃密。 综合评分: 89 文章分类: 漏洞分析,应急响应,WEB安全,威胁情报,漏洞预警


cover_image

零点击偷走90天邮件!详解隐藏在网页邮箱里的“暗弹”攻击

原创

网络研究观 网络研究观

网络研究观

2026年7月26日 10:10 福建

在小说阅读器读本章

去阅读

在全球网络安全领域,我们经常听到这样的忠告:“不要点开陌生人发来的链接”、“不要下载未知的附件”。然而,如果有一天,你仅仅只是点开了一封邮件预览,甚至连里面的任何链接都没碰,你的账号密码和过去90天的所有私密邮件就瞬间被盗走了,听起来是不是像科幻电影?

这并非危言耸听,而是网络世界中真实发生过的严重攻击。

根据安全机构披露的案情,一个代号为 TA488(也被称为 Laundry Bear 或 Void Blizzard)的黑客组织,利用了知名企业邮箱系统 Zimbra 的一个严重漏洞,发起了这种“零点击”的偷袭。

究竟什么是“零点击”攻击?黑客又是如何绕过各种安全防护把邮件盗走的?普通人或企业又该如何应对?今天我们就用通俗易懂的语言,为你彻底拆解这场隐秘的“邮件大劫案”。

1. 什么是“零点击”攻击?为什么它这么可怕?

#

在传统的网络钓鱼或黑客攻击中,黑客通常需要诱导受害者做点什么——比如:

  • 点击一个假冒的登录链接(钓鱼页面)
  • 下载并打开一个藏有木马的 Word 或 PDF 附件

这种攻击被称为需要用户交互的攻击。只要受害者警惕性高、习惯好,“见疑即删”,黑客就拿你没办法。

零点击(Zero-Click)攻击彻底打破了这个规则。

在这场针对 Zimbra 邮箱系统的攻击中,受害者不需要点击任何链接,也不需要下载任何附件

只要你的邮箱收到这封恶意的 HTML 邮件,当你在 Web 页面上点击打开这封邮件,或者仅仅在预览窗口中滑动浏览到了它,攻击就会瞬间在后台被触发!

这就好比: 传统的窃贼需要骗你开门(点击链接);而零点击攻击则是窃贼给门缝里塞了一张涂满危险气味的“卡片”,你只要隔着门看了一眼,家里的防盗锁就自动解开了。

2. 漏洞拆解:黑客是如何“瞒天过海”的?

#

这次被黑客利用的漏洞编号为 CVE-2025-66376,属于一种典型的 XSS(跨站脚本攻击) 漏洞。

那么,黑客究竟是怎样把恶意代码藏进邮件里的呢?

第一步:拆分代码,混淆过关

#

现在的网页邮箱系统(如 Zimbra)为了保护安全,都有一套严密的安全过滤机制(Sanitizer)。当邮件进入系统时,过滤机制会自动扫描邮件里的代码,一旦发现有恶意的 JavaScript 执行指令,就会立刻剔除或屏蔽。

然而,TA488 组织的黑客非常狡猾。他们把恶意的 JavaScript 执行代码切割拆分成许多看似无害的小碎片,分散藏在邮件的正常排版代码结构中。

过滤机制在扫描时,以为这些只是普通的格式代码,便顺利放行了。

第二步:浏览器重建,瞬间“爆破”

#

当受害者在浏览器中打开或预览这封邮件时,受害者本地的浏览器会按照网页规则,将邮件中的代码重新拼装解析。

在这个拼装过程中,原本被拆碎的恶意代码在浏览器端被重新组合还原了!

一旦代码拼装完成,恶意的 JavaScript 就会在受害者的浏览器环境中自动执行。整个过程只需几毫秒,受害者完全感知不到任何异样。

3. 盗窃四部曲:恶劣木马 ZimReaper 的攻击全流程

#

当恶意代码在受害者浏览器中成功运行后,黑客植入的专属木马程序(安全专家称之为 ZimReaper,意为“Zimbra 收割者”)便会悄然启动,按部就班地执行一套精密、高效的窃密流程:

第一步:触发漏洞与脚本激活

#

恶意的 HTML 邮件进入收件箱后,只要用户在页面上点击打开或滑动预览,隐藏的代码碎片就会被浏览器自动重组并运行,立刻唤醒后台潜伏的 ZimReaper 木马。

第二步:全面搜刮敏感资产

#

木马启动的第一时间,会迅速抓取受害者当前的邮箱账号、浏览器中保存的登录密码,甚至连用于双重身份验证(2FA)的紧急救援码(Scratch Codes)也会被一网打尽。

第三步:窃取通讯录与90天历史邮件

#

搜刮完凭证后,木马会深入邮箱内部,调取该企业或机构的内部通讯录,并自动导出受害者过去最多 90 天的所有往来邮件,打包准备发往黑客控制的服务器。

第四步:设置潜伏后门与数据外传

#

为了确保即使受害者日后修改了密码也能继续控制账号,木马会在后台偷偷生成一个名为 “ZimbraWeb” 的应用专用密码。借助这个后门,黑客后续无需二次验证,即可随时通过 Outlook、Foxmail 等客户端直接登录该邮箱。最后,所有盗取的数据都会通过加密的 DNS 和网络请求隐蔽发送出去。

串联攻击: 更可怕的是,黑客还会利用已被掌控的真实邮箱向外继续发送此类恶意邮件。因为发件人是内部熟人,其他人极易放松警惕,从而导致整个公司甚至上下游合作伙伴产生“骨牌式”沦陷。

4. 谁是幕后黑手?他们瞄准了谁?

#

网络安全公司 Proofpoint 结合美国国家安全局(NSA)和 FBI 的联合调查,将这次攻击归咎于支持俄罗斯政府背景的资深黑客组织 TA488(又名 Laundry Bear)。

据调查,该黑客组织早在 2025 年 7 月 就已经掌握并秘密使用了这个零日漏洞,比该漏洞最终被安全界公之于众整整早了 5 个月

他们主要寻找什么目标?

  • 政府与国防机构: 如乌克兰及欧美的政府部门、国防承包商。
  • 关键基础设施与科研: 核能设施、高科技科研院所等。
  • 商业与外交实体: 涉及国际合作与外交政策的智库与基金会(例如攻击中曾使用过伪装成“比利时合作基金会”的诱饵邮件)。

对于黑客而言,掌握这些机构核心人员的邮件内容,就等于掌握了极其宝贵的情报与商业机密。

5. 我们能从中学到什么?(安全防御指南)

#

虽然这次攻击主要针对的是使用 Zimbra 独立部署邮箱服务器的企业与机构,但它给所有个人和企业安全管理者敲响了警钟。

针对企业与 IT 管理员的应对方案:

#

(1). 及时更新补丁:

Zimbra 官方已在 2025 年 11 月 发布了修复补丁(包含在 ZCS 10.1.13 和 10.0.18 版本中)。任何使用 Zimbra 的企业必须第一时间完成升补。

*(2).清查潜伏后门:*

检查服务器日志(如 /opt/zimbra/log/audit.log),重点排查是否有异常创建应用专用密码(尤其是命名为 ZimbraWeb)的记录。

*(3).强制重置风险凭证:*

吊销所有应用专用密码与 2FA 恢复码,重置高风险用户的登录密码。

针对普通大众的安全启示:

#

  • 警惕“无感知”的风险:

    网络安全攻防已经从“拼用户警惕性”演变为“拼系统底层的坚固度”。保持软件、浏览器以及客户端的实时更新,是防御“零点击”漏洞最有效的方法。

  • 重视应用专用密码管理:

    定期检查自己常用邮箱(无论是 Gmail、QQ 邮箱还是企业邮箱)的“应用密码/授权码”列表,如果发现有非本人创建的授权,立刻删除。

  • 重要信息单独加密:

    不要把极度敏感的资产密码、身份凭证长期以明文形式保存在邮箱草稿箱或往来邮件中,一旦邮箱沦陷,这些资产将无一幸免。

“零点击”攻击的出现,再次证明了网络攻防对抗的残酷性:受害者即使没有犯任何操作错误,也可能遭遇不测。

对于网络安全而言,没有绝对安全的“马奇诺防线”。只有保持系统的敏捷更新,对后门机制保持常态化审计,才能在面对无声袭击时,把损失降到最低。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:网络研究观 网络研究观 网络研究观《零点击偷走90天邮件!详解隐藏在网页邮箱里的“暗弹”攻击》

评论:0   参与:  0