Российские хакеры использовали уязвимость Zimbra для кибершпионажа

Российские хакеры использовали уязвимость Zimbra для шпионажа

Российские хакерские группы более года вели кибершпионаж, эксплуатируя критическую уязвимость в почтовой платформе Zimbra. Основными целями атак стали военные и государственные структуры Украины и стран НАТО.

Новый метод атак: Half-Click Exploit

Специалисты компании Proofpoint охарактеризовали данный метод как 'half-click exploit'. Это означает, что для компрометации системы жертве не требовалось совершать никаких активных действий, таких как загрузка файлов или переход по ссылкам. Атака была возможна благодаря уязвимости межсайтового скриптинга (XSS) в веб-интерфейсе Zimbra. Пользователю достаточно было просто открыть и просмотреть полученное электронное письмо, чтобы злоумышленники получили доступ к его компьютеру.

Данная проблема безопасности получила идентификатор CVE-2025-66376 и была оценена как высокорисковая (7,2 из 10). Разработчики Zimbra выпустили исправление в ноябре 2025 года, однако российские хакеры начали активно использовать уязвимость задолго до появления официального патча.

Цели и методы группировки TA488

По информации аналитиков, в данной кампании была зафиксирована активность группировки TA488, также известной как Laundry Bear или Void Blizzard. Эта группа, получив доступ к системе, устанавливала постоянный доступ и систематически похищала данные. Основными объектами атак были государственные организации Украины и стран НАТО, а также предприятия оборонно-промышленного комплекса.

Киберпреступников интересовали следующие виды информации:

  • Содержимое электронных писем целевых пользователей.
  • Сохраненные пароли.
  • Адресаты и почтовые каталоги.
  • Токены двухфакторной аутентификации (2FA).

Прекращение активности хакеров

По имеющимся данным, группировка TA488 прекратила свою деятельность. Начиная с февраля 2026 года, исследователи безопасности не фиксировали активности этой хакерской группы. Предполагается, что исчезновение группы связано с публикацией детального анализа её инфраструктуры и методов работы специалистами компании Seqrite. Это вынудило российских хакеров уничтожить свои сетевые структуры и свернуть операционную деятельность.