Rus Casus Qrupu Zimbra Boşluğu ilə Qərbi Hədəf Alır – Veri Sızıntısı

Rus Casus Qrupu Zimbra Boşluğu ilə Qərbi Hədəf Alır

“Laundry Bear” kimi tanınan Rusiya dövlət dəstəkli bir kiber-casusluq qrupu, məşhur e-poçt proqramı olan Zimbra-dakı yeni bir sıfır gün boşluğundan istifadə edərək Qərb ölkələrinin dövlət qurumlarından və özəl şirkətlərindən həssas məlumatlar oğurlayır. Hücum, yalnız e-poçtun açılmasını tələb edən və heç bir klik tələb etməyən bir üsulla həyata keçirilir.

Kompüter ekranında görünən Zimbra e-poçt interfeysi və üzərində Rusiya bayrağı kölgəsi.

Nə Baş Verdi

Rusiya dövlət dəstəkli bir kiber-casusluq qrupu, Qərb ölkələrindəki hökumətləri və kritik sektorlardakı şirkətləri hədəf alan geniş miqyaslı bir kiberhücum kampaniyası aparır. ABŞ və 16 müttəfiq ölkənin kiber təhlükəsizlik orqanları tərəfindən yayımlanan birgə təhlükəsizlik bülleteninə görə, "Laundry Bear" və ya "Void Blizzard" adlandırılan qrup, populyar Linux əsaslı korporativ e-poçt proqramı olan Zimbra Collaboration Suite-də əvvəllər bilinməyən bir təhlükəsizlik boşluğundan istifadə edir. Bu casusluq fəaliyyətlərinin əsas məqsədinin maliyyə qazancı əldə etməkdən çox, həssas məlumatlara daxil olaraq strateji üstünlük qazanmaq olduğu qiymətləndirilir.

Hesabata görə, hücumlar 2025-ci ilin iyul ayında başlayıb və qrup bu tarixdən etibarən hədəflərinə sızmaq üçün sıfır gün (zero-day) adlandırılan bu boşluqdan faydalanıb. Təhlükəsizlik boşluğunu aradan qaldıran yamanın yayımlanması isə 2025-ci ilin noyabr ayına təsadüf edib. Bu beş aylıq müddət ərzində təcavüzkarlar aşkarlanmadan çoxsaylı sistemə sızmaq və məlumat oğurlamaq imkanı əldə ediblər. Rəsmilər, yama yayımlanmasına baxmayaraq, sistemlərini yeniləməyən qurumların hələ də aktiv olaraq bu təcavüzkar qrupun hədəfində olduğunu və böyük risk altında olduqlarını vurğulayırlar. Kampaniyanın üstündən bir il keçməsinə baxmayaraq, qrupun fəaliyyətlərinin davam etməsi təhdidin ciddiliyini göstərir.

Birgə təhlükəsizlik bülletenində yer alan ifadələr vəziyyətin ciddiliyini aydın şəkildə xülasə edir: "Bu fəaliyyətin gizli və israrlı xarakteri, hər hansı bir məlum maliyyə tələbinin olmaması ilə birlikdə, bu qrupun Rusiya hökumətinin dəstəyi ilə casusluq fəaliyyətlərində iştirak etdiyini demək olar ki, tamamilə təsdiqləyir." Bu nəticə, Laundry Bear qrupunun motivasiyasının tamamilə kəşfiyyat toplamağa yönəldiyini təsdiqləyir. Dövlət dəstəyi qrupun daha mürəkkəb və uzunmüddətli əməliyyatlar aparmasına imkan verir.

Ələ Keçirilən Məlumatlar

Təcavüzkarların bu təhlükəsizlik boşluğundan istifadə edərək ələ keçirdikləri məlumatların xarakteri, casusluq fəaliyyətlərinin məqsədini açıq şəkildə göstərir. Yalnız e-poçtun görüntülənməsi ilə işə düşən bu hücum, qurbanın hər hansı bir linkə klikləməsini və ya əlavə fayl yükləməsini tələb etmir. Uğurlu bir sızma əməliyyatından sonra Laundry Bear qrupunun əldə etdiyi məlumatlar olduqca geniş və kritik əhəmiyyətə malikdir:

  • Son 90 Günlük E-poçt Arxivi: Təcavüzkarlar, qurbanın hesabındakı son üç aya aid bütün e-poçt yazışmalarını ələ keçirir. Bu, onlara layihələr, strateji planlar, şəxsi yazışmalar və daxili korporativ dinamiklər haqqında dərin məlumatlar əldə etməyə imkan verir.
  • Hesab Şifrəsi: Qurbanın Zimbra hesabına aid giriş şifrəsi oğurlanır. Bu şifrə fərqli platformalarda da istifadə edilirsə, təcavüzkarlar üçün digər sistemlərə də giriş qapısı aça bilər.
  • Axtarış Tarixçəsi: E-poçt hesabı daxilində edilən bütün axtarışların tarixçəsi ələ keçirilir. Bu məlumat, qurbanın hansı mövzulara, şəxslərə və ya layihələrə diqqət yetirdiyini göstərən dəyərli bir kəşfiyyat mənbəyidir.
  • Korporativ E-poçt Rehberi: Qurbanın işlədiyi qurumun bütün e-poçt ünvanlarının olduğu rehberə giriş əldə edilir. Bu rehber gələcək fişinq hücumları üçün potensial hədəflərin siyahısını tərtib etmək üçün istifadə olunur.
  • İki Faktorlu Kimlik Doğrulama (2FA) Kodları: Təcavüzkarlar hesaba bağlı olan iki faktorlu kimlik doğrulama açarlarını (token) oğurlaya bilirlər. Bu, adətən əlavə bir təhlükəsizlik təbəqəsi olan 2FA-nın ləğv edilməsinə və hesabın tam nəzarət altına alınmasına imkan yaradır.
  • Yeni Yaradılan Şifrələr: Hücumdan sonra hesabda yaradılan və ya dəyişdirilən yeni şifrələr də oğurlana bilər. Bu, qurban vəziyyəti fərq edib şifrəsini dəyişdirsə belə, təcavüzkarların girişini davam etdirməsini təmin edir.

Hücum Necə Həyata Keçirildi

Laundry Bear-in bu əməliyyatda istifadə etdiyi üsullar, qrupun texniki imkanlarının nə qədər inkişaf etdiyini göstərir. Hücum zənciri, diqqətlə seçilmiş hədəflərə yönəlmiş xüsusi hazırlanmış addımlardan ibarətdir. İlk olaraq, qrup ictimaiyyətə açıq mənbələrdən hədəf alacağı qurumları müəyyənləşdirir. Bu qurumların Zimbra serverindən istifadə etdiyini müəyyən etdikdən sonra, həmin qurumda işləyən şəxslərin e-poçt ünvanlarını toplayırlar.

Hücumun əsas nöqtəsi, CVE-2025-66376 kimi kodlanan sıfır gün təhlükəsizlik boşluğudur. Bu boşluq, qurbanın xüsusi olaraq hazırlanmış bir fişinq e-poçtunu açması ilə işə düşür. E-poçtun məzmununda, qurbanın heç bir qarşılıqlı əlaqədə olmasına ehtiyac olmadan işləyən xüsusi bir JavaScript kodu olur. E-poçt proqramı mesajı emal edərkən bu kod avtomatik olaraq işə düşür və təcavüzkarların sistemə ilk girişi əldə etməsinə imkan yaradır. Bu "kliksiz" (no-click) hücum vektoru, ən diqqətli istifadəçiləri belə müdafiəsiz qoyması baxımından olduqca təhlükəlidir.

Rəsmilər, təcavüzkarların məlumat toplama və sızdırma əməliyyatları üçün "beehive" (arı pətəyi) adlandırdıqları xüsusi bir bacarıq inkişaf etdirdiklərini bildirir. Bu mexanizmin, oğurlanmış məlumatları səmərəli şəkildə paketləyib təcavüzkarların nəzarətindəki serverlərə göndərdiyi düşünülür. Hesabatda həmçinin, bu "beehive" bacarığının digər təhlükəsizlik boşluqlarını istismar etmək üçün də uyğunlaşdırıla biləcəyi barədə xəbərdarlıq edilir. Təhlükəsizlik boşluğunun Ümumi Zəiflik Qiymətləndirmə Sistemində (CVSS) 6.1 kimi orta səviyyəli bir balla qiymətləndirilməsi, müdafiəçilərin yalnız ciddiyyət ballarına görə yama prioritetləşdirməsinin nə qədər aldadıcı ola biləcəyinin bir başqa sübutudur.

Kimlər Təsirləndi

Bu casusluq kampaniyasının hədəf spektrləri olduqca genişdir. Hücumdan təsirlənənlər yalnız dövlət qurumları ilə məhdudlaşmır. Laundry Bear, strateji əhəmiyyətli bir çox sektordakı özəl və dövlət təşkilatlarını hədəf alıb. Bu sektorlara müdafiə, təhsil, enerji, hüquq-mühafizə orqanları, media, maliyyə, nəqliyyat və texnologiya daxildir. Hələlik təsirlənən qurumların adları və ya hücumların coğrafi paylanmasına dair dəqiq bir siyahı ictimaiyyətlə paylaşılmayıb.

Diqqət çəkən bir başqa məqam isə qrupun hücum strategiyasıdır. Rəsmilərin hesabatına görə, Rusiya kiber təhdid qrupları arasında artan bir tendensiya olaraq, bu hücum Qərb ölkələrinə və NATO müttəfiqlərinə yönəlmədən əvvəl ilk olaraq Ukrayna üzərində sınaqdan keçirilib. Bu vəziyyət, Ukraynanın həm prioritet bir hədəf, həm də yeni kiber silahlar və texnikalar üçün bir sınaq meydançası kimi istifadə edildiyini göstərir.

Hücuma qarşı birgə bəyanat yayan ölkələr, təhdidin qlobal miqyasını gözlər önünə sərir. Bəyanatı imzalayanlar arasında Amerika Birləşmiş Ştatları, Avstraliya, Kanada, Yeni Zelandiya, Birləşmiş Krallıq, Çexiya, Danimarka, Estoniya, Finlandiya, Fransa, İtaliya, Moldova, Hollandiya, Polşa, İspaniya və İsveç var.

Nə Edə Bilərsiniz

Rəsmilər, bu təhdidə qarşı qorunmaq üçün qurumları təcili addımlar atmağa çağırır. Sistemlərin təhlükəsiz olduğundan əmin olmaq üçün aşağıdakı tədbirlərin görülməsi kritik əhəmiyyət daşıyır:

  • Dərhal Yeniləmə: Zimbra Collaboration Suite istifadə edən bütün qurumların, CVE-2025-66376 boşluğunu aradan qaldıran yamanı və sonrakı bütün təhlükəsizlik yeniləmələrini dərhal quraşdırması lazımdır. Xüsusilə internetə açıq infrastruktura malik serverlərin güncəl olması həyati əhəmiyyət daşıyır.
  • Kompromissiya Göstəricilərindən (IOC) İstifadə: Təhlükəsizlik bülletenində, təcavüzkarlarla əlaqəli texniki göstəricilər (Indicators of Compromise) paylaşılıb. Təhlükəsizlik qrupları, bu IOC-ləri (IP ünvanları, fayl hash-ləri və s.) istifadə edərək öz şəbəkələrində və sistemlərində geriyə dönük bir yoxlama aparmalı və hər hansı bir sızma əlamətinin olub-olmadığını yoxlamalıdırlar.
  • Qabaqcıl Təhdid Ovçuluğu: Hücumun gizli xarakteri səbəbindən standart təhlükəsizlik vasitələri tərəfindən aşkar edilməmiş ola bilər. Qurumların şəbəkə trafikini, e-poçt serveri qeydlərini və anormal istifadəçi davranışlarını təhlil edərək proaktiv bir təhdid ovçuluğu aparması tövsiyə olunur.
  • Giriş Nəzarətlərini Gözdən Keçirmək: Korporativ e-poçt rehberinə və digər həssas məlumatlara girişi olan hesabların icazələrinin gözdən keçirilməsi və ən az imtiyaz prinsipinə görə yenidən tənzimlənməsi riski azalda bilər.

Şirkət Nə Deyir

Yayımlanan birgə təhlükəsizlik bülletenində və ya mənbə məqaləsində, proqram təminatının tərtibatçısı olan Zimbra-nın bu xüsusi casusluq kampaniyası ilə bağlı bir açıqlamasına yer verilməyib. Ancaq şirkət, sözügedən CVE-2025-66376 təhlükəsizlik boşluğunu aradan qaldıran təhlükəsizlik yamasını 2025-ci ilin noyabr ayında yayımlamışdır. İstifadəçilərə sistemlərini ən qısa zamanda yeniləmələri tövsiyə olunur.

Mənbə

https://cyberscoop.com/russian-laundry-bear-zimbra-exploit/

Bu məzmun Argus Flow tətbiqimiz vasitəsilə süni intellekt dəstəyi ilə hazırlanmışdır. Argus Flow-u daim təkmilləşdirmək üçün çalışırıq; tərcümə xətası, yanlış mənbə və ya təsdiqlənməmiş məlumat kimi hər hansı bir problemlə qarşılaşsanız, aşağıdakı düyməyə basaraq bizə bildirə bilərsiniz. Rəyləriniz üçün təşəkkür edirik.

Həftəlik Bülten

Hər həftə seçilmiş məlumat pozuntusu xəbərləri gələn qutunuza çatdırılsın.