俄罗斯间谍组织利用 Zimbra 零日漏洞窃取邮件与双因素恢复码

俄罗斯间谍组织利用 Zimbra 零日漏洞窃取邮件与双因素恢复码

导语:一个受俄罗斯国家支持的间谍组织借助 Zimbra 网页邮件客户端中一个当时未知的存储型 XSS 漏洞,花费数月时间静默读取西方机构的邮箱。该攻击载荷窃取最近 90 天的邮件、全组织邮箱通讯录、浏览器中保存的密码以及用于双因素恢复的验证码,仅查看邮件即可触发。CVE-2025-66376 现已修复,但补丁无法撤销已被窃取的凭证。

一个受俄罗斯国家支持的间谍组织借助 Zimbra 网页邮件客户端中一个当时未知的漏洞,花费数月时间读取西方机构的邮箱。该攻击载荷窃取最近 90 天的邮件、整个组织的邮箱通讯录、浏览器中保存的密码以及用于双因素恢复的验证码,打开邮件即足以触发。NSA、CISA 及合作机构于周四发布了关于该行动的联合公告,Palo Alto Networks 的 Unit 42 与 Proofpoint 也同步公布了相关研究成果。

公告将该技术称为"一种基于视图的漏洞利用,仅需用户在易受攻击的客户端中查看一封恶意邮件即可触发"。公告指出,相关行为者自 2025 年 7 月起便开始通过 Zimbra 针对并入侵西方政府及商业组织。该漏洞编号为 CVE-2025-66376,是 Zimbra Classic UI 中的一处存储型跨站脚本漏洞。攻击者通过精心构造的 HTML 邮件滥用 CSS @import 处理流程,在已认证的网页邮件会话中执行 JavaScript,从而使载荷继承用户对邮箱的访问权限。

两个 CVSS 评分记录在"查看邮件是否算作用户交互"上存在分歧:NVD 给出 6.1 分并认定需要用户交互,MITRE 给出 7.2 分并认定无需用户交互。Unit 42 将其称为零点击(zero-click)。三方均描述了相同的行为:邮件在渲染时即执行,无需任何额外操作。该漏洞影响 Zimbra Collaboration 10.0 的 10.0.18 之前版本以及 10.1 的 10.1.13 之前版本。Zimbra 于 2025 年 11 月 6 日发布修复,CISA 于 2026 年 3 月 18 日将其加入已知被利用漏洞(KEV)目录。Proofpoint 将该组织追踪为 TA488,指出其在 2025 年期间至少在五个月内作为零日漏洞(zero-day)加以利用,时长早于官方修复发布。

补丁修复的是漏洞本身,而非已被入侵的账户。升级补丁并不会撤销载荷已经窃取到的凭证。Proofpoint 表示,相关钓鱼邮件来自攻击者控制的 Proton Mail 账户以及此前已被入侵的邮箱地址,并使用通用诱饵。Unit 42 将该活动追踪为 CL-STA-1114,指出这些邮件通常被伪装成时事摘要。漏洞利用代码位于 HTML 正文之中。

攻击者将一个 svg onload 标签隐藏在 display:none 的 div 中,再通过伪造的 @import 指令与 HTML 注释将其拆散,这种技术被 Proofpoint 称为标签分割(tag-splitting)。Zimbra 的内容净化器无法将这些片段识别为可执行标记。它会剥离 @import 序列,而剩余的字符重新组合成 `<svg onload=eval(atob(…))>`,随即被浏览器执行。Proofpoint 将该 JavaScript 载荷追踪为 ZimReaper。它窃取 CSRF token 与浏览器自动填充的密码,通过 Zimbra 自身的 API 拉取双因素恢复码和 Zimbra 版本信息,并通过 DNS 查询将数据外传到攻击者基础设施。随后它对全局地址列表(Global Address List)进行暴力枚举,以每两字符组合为单位反复查询,直至完整名单返回,并将受害者最近 90 天的邮件以 TGZ 压缩包的形式回传给 C2。

原文配图

Unit 42 共统计出至少 9 个 C2 IP 地址与 9 个域名,每台服务器平均存活 35.4 天。该报告未点名任何受影响的具体组织,也未给出受害者数量。其列出的行业与地区清单描述了被攻击的目标,但并未说明哪些被攻破。目标涵盖 NATO 成员国、乌克兰、独立国家联合体及非洲的政府、国防、交通运输与金融组织。Proofpoint 将美国组织也列入其中,包括政府、科研以及包含核设施在内的国防工业基础实体。该载荷还会通过 `CreateAppSpecificPasswordRequest` 创建一个名为 ZimbraWeb 的应用专用密码,从而可在不经过双因素验证的情况下获得 IMAP、POP3 或 SMTP 访问权限。

Proofpoint 表示,TA488 随后从被入侵的邮件服务器继续发送更多的漏洞利用邮件,并无法确认是应用专用密码还是其他被窃取的凭证帮助其重新入侵。在 Seqrite 所分析的 1 月份案例中(受害者为乌克兰国家水文局),载荷还将 `zimbraPrefImapEnabled` 翻转为 TRUE。研究人员写道:"应用专用密码在密码重置后仍然有效。"Zimbra 10.0 已于 2025 年 12 月 31 日达到生命周期终点(EOL),因此 10.0.18 只是一个紧急的最低基线,而非终态。最新的 10.1 版本为 2025 年 7 月 20 日发布的 10.1.20,修复了 Classic Web Client 中另外四处存储型 XSS 漏洞。

建议将 10.1 部署升级至至少 10.1.13,并将 10.0 部署迁移到受支持的 10.1 构建版本。完成升级后,还需对账户进行清理:任何在易受攻击的 Classic UI 会话中打开或预览过匹配邮件的邮箱都应被视为可能已被入侵——重置密码、吊销当前会话,并重新生成双因素恢复码。已送达但从未打开的邮件应被调取并对其 HTML 进行检查,以查找是否存在碎片化 @import 模式,Proofpoint 已发布的 YARA 规则可用于匹配。

该行动的活跃程度取决于参考谁的遥测数据。Unit 42 表示,威胁行为者仍在持续利用该漏洞主动攻击尚未打补丁的 ZCS 实例,但并未说明这一团伙是否属于其中。


来源信息

来源:The Hacker News

原文链接:https://thehackernews.com/2026/07/russian-espionage-group-exploited.html

作者:info@thehackernews.com (The Hacker News)