Для взлома уязвимых веб-серверов Zimbra хакерами пользователю было достаточно просто открыть или просмотреть вредоносное электронное письмо. Эксплойт запускался даже без клика по ссылке или скачивания вложения.
Компания Proofpoint связывает взломы с деятельностью российской шпионской группы TA488, также известной как Laundry Bear и Void Blizzard. Эти выводы сделаны в соответствии с отчётами АНБ и Объединённого консультативного комитета ФБР.
Согласно документу, целями группы были украинские правительственные органы, американские правительственные и оборонные организации, ядерные объекты, научные учреждения и организации в Европе. Согласно заявлению Proofpoint, злоумышленник использовал ранее неизвестную уязвимость Zimbra как минимум с июля 2025 года.
Когда получатель открывал или просматривал сообщение в уязвимом почтовом клиенте Zimbra, вредоносный JavaScript, встроенный в его HTML-тело, выполнялся автоматически. Сообщения использовали стандартные корпоративные темы и отправлялись с адресов Proton Mail, контролируемых злоумышленниками, или с учётных записей, скомпрометированных в ходе предыдущих операций.
После активации вредоносная программа, отслеживаемая Proofpoint как ZimReaper, собирала адрес электронной почты, сохранённый в браузере пароль, временные коды двухфакторной аутентификации и информацию об установке Zimbra. Она также просматривала адресную книгу организации и пыталась экспортировать электронную почту за период до 90 дней.
Затем TA488 создавала пароль для приложения под названием «ZimbraWeb», который мог обеспечить постоянный доступ к почтовому ящику через IMAP, POP3 или SMTP без использования обычной двухфакторной аутентификации. Украденная информация передавалась через DNS-запросы и веб-трафик на серверы, контролируемые злоумышленниками.
В ноябре 2025 года Zimbra устранила описанную уязвимость CVE-2025-66376, исправления были включены в ZCS 10.1.13 и 10.0.18. Уязвимость была публично задокументирована в январе 2026 года, спустя несколько месяцев после того, как TA488 начал использовать её как уязвимость нулевого дня.
Администраторам следует обновить каждый открытый сервер Zimbra и просмотреть файл /opt/zimbra/log/audit.log на предмет запросов, создающих пароли приложений, особенно записей с именем «ZimbraWeb». В совместном уведомлении также рекомендуется аннулировать пароли приложений и временные коды двухфакторной аутентификации, сбросить пароли пользователей и проверить наличие индикаторов, опубликованных вместе с отчётом.

Заместитель главного редактора Happy Coin News. Образование: экономист. Второе образование маркетинг. В криптоиндустрии с 2014 года. Неоднократно выступал в качестве эксперта на РБК. Биткоин — это не спекуляции, а свобода. Но, свобода требует личной ответственности.