Rosjanie z nowym atakiem. Wystarczy otworzyć e-mail

Służby wielu państw, w tym polska Agencja Wywiadu i Służba Kontrwywiadu Wojskowego, ostrzegają przed rosyjskimi hakerami i ich nowym pomysłem.

Przemysław Banasiak (Yokai)
0
Udostępnij na fb
Udostępnij na X
Rosjanie z nowym atakiem. Wystarczy otworzyć e-mail

Zwykle cyberprzestępcy muszą przekonać ofiarę do kliknięcia podejrzanego odnośnika lub pobrania i uruchomienia załącznika. W przypadku ataków na popularny system pracy grupowej Zimbra Collaboration Suite wystarczyło jednak wyświetlenie odpowiednio spreparowanej wiadomości.

Dalsza część tekstu pod wideo

Luka została już załatana, ale wymagana jest aktualizacji ZCS

Za kampanią stała wspierana przez Rosję grupa Laundry Bear, znana też jako Void Blizzard i TA488. Napastnicy wykorzystywali lukę CVE-2025-66376 w klasycznym interfejsie Zimbry. Pozwalała ona ukryć kod JavaScript w wiadomości HTML przy użyciu dyrektyw CSS @import oraz elementu SVG. Przeglądarka wykonywała skrypt automatycznie po otworzeniu e-maila.

Złośliwe narzędzie o nazwie "Ulej" próbowało pobrać wiadomości z ostatnich 90 dni, książkę adresową organizacji, kody awaryjne 2FA oraz hasło zapisane przez menedżera haseł i uzupełniane automatycznie w przeglądarce. Kod wykorzystywał również token CSRF aktywnej sesji do wykonywania poleceń SOAP w imieniu zalogowanego użytkownika.

Rosjanie z nowym atakiem. Wystarczy otworzyć e-mail
Nagłówki przykładowego złośliwego e-maila.

To jednak nie wszystko. Skrypt włączał dostęp przez IMAP i tworzył nowe hasło aplikacyjne o nazwie "ZimbraWeb". Dzięki temu atakujący mogli zachować dostęp do skrzynki również wtedy, gdy właściciel konta korzystał z uwierzytelniania dwuskładnikowego.

Kampania trwała co najmniej od lipca 2025 roku i obejmowała instytucje rządowe, firmy zbrojeniowe, sektor energetyczny, edukację, media, organy ścigania i przedsiębiorstwa technologiczne. Szczególnie intensywnie atakowane były organizacje ukraińskie. Wspólne ostrzeżenie podpisały służby z wielu państw, w tym polska Agencja Wywiadu i Służba Kontrwywiadu Wojskowego.

Rosjanie z nowym atakiem. Wystarczy otworzyć e-mail
Złośliwy kod przykładowej wiadomości e-mail.

Luka została już naprawiona 6 listopada 2025 roku w Zimbra 10.0.18 oraz 10.1.13. Administratorzy korzystający ze starszych wersji powinni natychmiast przeprowadzić aktualizację, skontrolować utworzone hasła aplikacyjne oraz przeanalizować logi i nietypowe zapytania DNS.