Rus devleti destekli bir casusluk grubu, Zimbra'nın web posta istemcisindeki o zamanlar bilinmeyen bir kusur aracılığıyla Batı posta kutularını okumak için aylar harcadı.

Yük, son 90 günlük e-postanın, kuruluşun tüm e-posta dizininin, tarayıcıya kaydedilen şifrenin ve iki faktörlü kurtarma için saklanan kodların ardından gider. Mesajı açmak, başlatmak için yeterliydi.

NSA, CISA ve ortak kuruluşlar bir rapor yayınladıortak danışmanlıkPerşembe günü kampanyada, Palo Alto Networks'ün Birim 42 ve Proofpoint araştırmalarının yanı sıra.

Danışma belgesinde bu teknik, savunmasız bir istemcide "yalnızca kullanıcının kötü amaçlı bir e-postayı görüntülemesini gerektiren görüntüleme tabanlı bir istismar" olarak adlandırılıyor. Aktörlerin en az Temmuz 2025'ten bu yana Zimbra aracılığıyla Batılı hükümetleri ve ticari kuruluşları hedef aldığını ve onlara zarar verdiğini söylüyor.

Kusur,CVE-2025-66376, Zimbra'nın Klasik Kullanıcı Arayüzünde depolanan bir siteler arası komut dosyası çalıştırma güvenlik açığıdır. Hazırlanmış bir HTML e-postası CSS'yi kötüye kullanıyor@importKimliği doğrulanmış bir web posta oturumunda JavaScript'in çalıştırılmasına yönelik işlem, böylece yük, kullanıcının posta kutusuna erişimini devralır.

İki CVSS kaydı, mesajın görüntülenmesinin kullanıcı etkileşimi olarak sayılıp sayılmayacağı konusunda anlaşamıyor:NVD 6,1 puan aldıve öyle olduğunu söylüyor; MITRE 7,2 puan alıyor ve olmadığını söylüyor. Birim 42 buna sıfır tıklama diyor. Üçü de aynı davranışı tanımlıyor: Mesaj işlendiğinde çalışır ve başka hiçbir şeyin olmasına gerek yoktur.

Daha önce Zimbra Collaboration 10.0'ı etkiliyor10.0.18ve 10.1 öncesi10.1.13. Zimbra düzeltti6 Kasım 2025 ve CISABilinen İstismar Edilen Güvenlik Açıkları kataloğuna eklendi18 Mart 2026'da.Kanıt noktasıAktörü TA488 olarak takip eden şirket, grubun bu düzeltmenin mevcut olduğu 2025 yılı boyunca en az beş ay boyunca hatayı bilinmeyen bir güvenlik açığı olarak kullandığını söyledi.

Yama hesabı değil deliği kapatır. Güncelleme, yükün zaten almış olduğu kimlik bilgilerini iptal etmez.

Proofpoint, mesajların düşman kontrolündeki Proton Mail hesaplarından ve daha önce güvenliği ihlal edilmiş adreslerden genel yemler kullanılarak gönderildiğini söyledi.Ünite 42Faaliyetleri CL-STA-1114 olarak izleyen şirket, genellikle güncel haberlerin özeti gibi giyindiklerini söyledi. İstismar HTML gövdesinde bulunur.

Bir gizlersvg onloadbir içindeki etiketidisplay:nonediv, daha sonra etiketi sahte ile parçalara ayırır@importdirektifler ve HTML yorumları, Proofpoint'in etiket bölmeyi çağırdığı bir tekniktir. Zimbra'nın temizleyicisi, parçaları çalıştırılabilir işaretleme olarak tanımıyor. Bunu soyar@importdiziler ve geride kalan karakterler birleşiyor<svg>tarayıcının çalıştırdığı .

Proofpoint, JavaScript yükünü ZimReaper olarak izler. CSRF jetonunu ve tarayıcının otomatik olarak doldurulmuş şifresini çalıyor, platformun kendi API'leri aracılığıyla 2FA kazıma kodlarını ve Zimbra sürüm ayrıntılarını alıyor ve bunları DNS sorguları üzerinden aktör altyapısına sızdırıyor. Daha sonra Genel Adres Listesine kaba kuvvet uygular, tüm liste geri gelene kadar her iki karakter kombinasyonunu sorgular ve kurbanın postasını 90 günlük bir süre boyunca TGZ arşivi olarak C2'ye gönderir.

Birim 42, en az dokuz C2 IP adresi ve dokuz etki alanı saydı; her sunucu ortalama 35,4 gün yaşıyor. Etkilenen hiçbir kuruluşun adını vermedi ve kurban sayısını vermedi. Sektörler ve bölgeler listesi kimin hedef alındığını açıklıyor. Kimin tehlikeye atıldığı yazmıyor. Bu liste NATO üyesi ülkeler, Ukrayna, Bağımsız Devletler Topluluğu ve Afrika'daki hükümet, savunma, ulaştırma ve finans kuruluşlarını kapsıyor. Proofpoint ABD kuruluşlarını da bu konuya dahil ediyor: nükleer tesisler de dahil olmak üzere hükümet, bilimsel ve savunma sanayii temel kuruluşları.

Yük, uygulamaya özel bir şifre basar:ZimbraWebbaşından sonuna kadarCreateAppSpecificPasswordRequest, iki faktörlü kimlik doğrulama olmadan IMAP, POP3 veya SMTP erişimi sağlayabilir. Proofpoint, TA488'in güvenliği ihlal edilmiş posta sunucularından daha fazla istismar e-postası göndermeye devam ettiğini ve onu geri getiren şeyin uygulama şifreleri mi yoksa çalınan diğer kimlik bilgileri mi olduğunu söyleyemediğini söyledi.

Ocak ayındaki durumdaSeqrite analiz edildiUkrayna devlet hidroloji kurumunda da yük ters döndüzimbraPrefImapEnabledDOĞRU'ya. Araştırmacılar, "Uygulamaya özel şifreler, şifre sıfırlama işlemlerinden sonra hayatta kalır" diye yazdı.

Yama yapın, ardından hesapları kontrol edin

Zimbra 10.0ömrünün sonuna ulaştı31 Aralık 2025'te, bu da10.0.18varış noktası yerine acil durum katı. En yeni 10.1 sürümü10.1.2020 Temmuz'da çıkacak ve bu düzeltmeKlasik Web İstemcisinde depolanan dört XSS hatası daha.

10.1 dağıtımlarını en az10.1.13ve 10.0 dağıtımlarını desteklenen bir 10.1 yapısına taşıyın. Daha sonra hesapları çalışın. Güvenlik açığı bulunan bir Klasik kullanıcı arayüzü oturumunda eşleşen bir iletiyi açan veya önizleyen herhangi bir posta kutusu, potansiyel olarak tehlikeye atılmış olarak değerlendirilmelidir: parolayı sıfırlayın, etkin oturumları geçersiz kılın ve 2FA karalama kodlarını yeniden oluşturun.

Gelen ancak hiç açılmayan mesajlar çekilmeli ve HTML'leri parçalanmış iletiler açısından kontrol edilmelidir.@importProofpoint'in yayınlanmış YARA kuralının eşleştiği model. Güncelleme aşağıdaki kontrollerin hiçbirini yapmaz.

Proofpoint ve Seqrite'ın rehberliğinden geliyorlar:

  • Gözden geçirmek/opt/zimbra/log/audit.logaramalar içinCreateAppSpecificPasswordve adlı tüm kimlik bilgilerini kaldırınZimbraWeb
  • Şununla hesap bul:zimbraPrefImapEnabledIMAP için iş ihtiyacı olmayanlar DOĞRU olarak ayarlandı
  • SOAP çağrılarıyla ilgili uyarıGetScratchCodesRequestnormal kullanımda neredeyse yok olması gereken
  • DNS'yi filtreleyayınlanan C2 alanlarıve yükün sızmak için kullandığı uzun rastgele alt alan adı aramaları konusunda uyarı

Hala koşuyor musun?

Kampanyanın ne kadar canlı olduğu kimin telemetrisini okuduğunuza bağlıdır. Birim 42, tehdit aktörlerinin, bu kümenin aralarında olup olmadığını söylemeden, kusuru kullanarak yama yapılmamış ZCS örneklerini aktif olarak hedeflemeye devam ettiğini söyledi.

Danışmanlık belgesi, devam eden faaliyetler konusunda uyarıda bulunuyor ve kuruluşların yama yapmasıyla bu kampanya sona erse bile grubun büyük olasılıkla Zimbra ve diğer Batılı e-posta sistemlerini takip etmeye devam edeceğini değerlendiriyor. Proofpoint, "Şubat 2026'dan bu yana TA488'den herhangi bir faaliyet gözlemlemediğini" söyledi ve sessizliğini Seqrite'ın açıklamasına ve aktörün kendi altyapısını yıkmasına bağladı. Hiçbir satıcının telemetrisi sorunu çözmüyor.

Hacker News, iki gösterge listesini karşılaştırdı ve her ikisinde de aynı dokuz alanı buldu; bu da Unit 42'nin CL-STA-1114'ünü ve Proofpoint'in TA488'ini aynı altyapıya yerleştiriyor. Proofpoint'in ilk görülme tarihleri ​​Temmuz 2025'ten Şubat 2026'ya kadar sürüyor.

Danışma listeleriÇAMAŞIR AYISI, Void Blizzard, CL-STA-1114 ve TA488 bu aktörler için topluluk tarafından kullanılan isimler olarak kullanılırken, haritalandırmanın bire bir olmayabileceği konusunda da uyarıda bulunuluyor. Proofpoint, TA488'i kendi telemetrisinden Void Blizzard'a bağlayamadığını ve ABD hükümeti ortaklarının bu ilişkiyi doğruladığını söyledi. Seqrite Ocak ayındaki vakayı şunlara bağladı:APT28orta derecede güvenle,Hollanda istihbaratıLAUNDRY BEAR adını veren dizi, onu ve APT28'i ayrı aktörler olarak ele alıyor.

Savunmacılar için isimlendirme argümanı çok az değişiyor. Düzeltme eki, bir sonraki hazırlanmış e-postanın çalışmasını durdurur. Sonuncunun geride bıraktığını iptal etmez, bu nedenle hesap incelemesi sürüm numarası kadar önemlidir.

Bu makaleyi ilginç buldunuz mu? Bizi takip edinGoogle Haberler, heyecan and LinkedInyayınladığımız daha özel içeriği okumak için.