Российская шпионская группа атакует Запад через Zimbra
Российская государственная кибершпионская группа, известная как Laundry Bear, похищает конфиденциальные данные у государственных учреждений и частных компаний в западных странах, используя новую уязвимость нулевого дня в популярном почтовом программном обеспечении Zimbra. Атака осуществляется методом, требующим только открытия электронного письма, без необходимости кликов.
Что произошло
Российская государственная кибершпионская группа проводит широкомасштабную кампанию кибератак, нацеленную на правительства и компании в критически важных секторах в западных странах. Согласно совместному бюллетеню по безопасности, опубликованному органами кибербезопасности США и 16 стран-союзников, группа, известная как "Laundry Bear" или "Void Blizzard", эксплуатирует ранее неизвестную уязвимость в популярном корпоративном почтовом программном обеспечении на базе Linux, Zimbra Collaboration Suite. Основной целью этой шпионской деятельности считается получение стратегического преимущества путем доступа к конфиденциальной информации, а не финансовая выгода.
Согласно отчету, атаки начались в июле 2025 года, и с тех пор группа использует эту уязвимость нулевого дня (zero-day) для проникновения в свои цели. Патч, устраняющий уязвимость, был выпущен только в ноябре 2025 года. В течение этого пятимесячного периода у злоумышленников была возможность незаметно проникать в многочисленные системы и похищать данные. Официальные лица подчеркивают, что организации, не обновившие свои системы, по-прежнему активно подвергаются атакам этой группы и находятся в зоне значительного риска, несмотря на наличие патча. Тот факт, что деятельность группы продолжается спустя год после начала кампании, подчеркивает серьезность угрозы.
Заявление в совместном бюллетене по безопасности четко резюмирует серьезность ситуации: "Скрытый и настойчивый характер этой деятельности, а также отсутствие каких-либо известных требований о финансовом выкупе, почти наверняка указывают на причастность этой группы к шпионской деятельности при поддержке российского правительства". Этот вывод подтверждает, что мотивация группы Laundry Bear полностью сосредоточена на сборе разведывательной информации. Государственная поддержка позволяет группе проводить более сложные и долгосрочные операции.
Похищенные данные
Характер данных, похищенных злоумышленниками с использованием этой уязвимости, ясно раскрывает цель их шпионской деятельности. Атака, срабатывающая просто при просмотре электронного письма, не требует от жертвы перехода по каким-либо ссылкам или загрузки вложений. После успешного проникновения информация, к которой получает доступ группа Laundry Bear, является обширной и критически важной:
- Архив электронной почты за последние 90 дней: Злоумышленники похищают всю переписку из учетной записи жертвы за последние три месяца. Это дает им глубокое понимание проектов, стратегических планов, личных коммуникаций и внутренней корпоративной динамики.
- Пароль от учетной записи: Похищается пароль от учетной записи Zimbra жертвы. Если этот пароль используется и на других платформах, он может открыть злоумышленникам доступ и к другим системам.
- История поиска: Компрометируется вся история поиска в почтовом ящике. Эти данные являются ценным источником разведданных, показывая, на каких темах, людях или проектах сосредоточена жертва.
- Корпоративный справочник электронной почты: Получается доступ ко всему справочнику адресов электронной почты организации, в которой работает жертва. Этот справочник затем используется для составления списка потенциальных целей для будущих фишинговых атак.
- Токены двухфакторной аутентификации (2FA): Злоумышленники могут украсть токены двухфакторной аутентификации, связанные с учетной записью. Это позволяет им обойти дополнительный уровень безопасности 2FA и получить полный контроль над учетной записью.
- Новые созданные пароли: Любые новые пароли, созданные или измененные в учетной записи после компрометации, также могут быть украдены. Это гарантирует, что злоумышленники сохранят доступ, даже если жертва заметит проблему и сменит пароль.
Как была осуществлена атака
Методы, используемые Laundry Bear в этой операции, демонстрируют передовые технические возможности группы. Цепочка атаки состоит из тщательно продуманных шагов, нацеленных на избранных жертв. Сначала группа определяет целевые организации из общедоступных источников. Убедившись, что эти организации используют сервер Zimbra, они собирают адреса электронной почты сотрудников этих организаций.
Ключом к атаке является уязвимость нулевого дня, отслеживаемая как CVE-2025-66376. Эта уязвимость срабатывает, когда жертва открывает специально созданное фишинговое письмо. Письмо содержит пользовательский JavaScript-код, который выполняется без какого-либо взаимодействия с пользователем. Когда почтовый клиент обрабатывает сообщение, этот код запускается автоматически, позволяя злоумышленникам получить первоначальный доступ к системе. Этот вектор атаки "без клика" (no-click) чрезвычайно опасен, так как оставляет уязвимыми даже самых осторожных пользователей.
Официальные лица заявляют, что злоумышленники разработали специальный механизм для сбора и вывода данных под названием "beehive" (улей). Считается, что этот механизм эффективно упаковывает украденные данные и отправляет их на серверы, контролируемые злоумышленниками. В отчете также содержится предупреждение о том, что механизм "beehive", вероятно, может быть адаптирован для эксплуатации других уязвимостей. Тот факт, что уязвимости был присвоен средний рейтинг серьезности 6.1 по Общей системе оценки уязвимостей (CVSS), является еще одним свидетельством того, насколько обманчивой может быть приоритизация исправлений только на основе оценок серьезности.
Кто пострадал
Список целей этой шпионской кампании довольно широк. Пострадавшие не ограничиваются государственными учреждениями. Laundry Bear атаковала государственные и частные организации в многочисленных стратегически важных секторах. К ним относятся оборона, образование, энергетика, правоохранительные органы, СМИ, финансы, транспорт и технологии. Конкретный список пострадавших организаций или четкое географическое распределение атак пока не были обнародованы.
Еще одним примечательным моментом является стратегия атаки группы. Согласно отчету официальных лиц, в соответствии с растущей тенденцией среди российских киберугроз, эта атака была сначала протестирована на Украине, прежде чем была развернута против западных стран и союзников по НАТО. Это указывает на то, что Украина используется как в качестве приоритетной цели, так и в качестве полигона для нового кибероружия и техник.
Страны, выпустившие совместное заявление, подчеркивают глобальный масштаб угрозы. Среди подписантов — США, Австралия, Канада, Новая Зеландия, Великобритания, Чехия, Дания, Эстония, Финляндия, Франция, Италия, Молдова, Нидерланды, Польша, Испания и Швеция.
Что вы можете сделать
Власти призывают организации предпринять немедленные шаги для защиты от этой угрозы. Принятие следующих мер имеет решающее значение для обеспечения безопасности систем:
- Немедленное обновление: Все организации, использующие Zimbra Collaboration Suite, должны без промедления установить патч для CVE-2025-66376 и все последующие обновления безопасности. Жизненно важно, чтобы серверы, особенно те, которые имеют общедоступную инфраструктуру, были обновлены.
- Использование индикаторов компрометации (IOC): В бюллетене по безопасности были предоставлены технические индикаторы, связанные со злоумышленниками. Команды безопасности должны использовать эти IOC (IP-адреса, хеши файлов и т. д.) для проведения ретроспективного сканирования своих сетей и систем на предмет любых признаков взлома.
- Продвинутая охота на угрозы: Из-за скрытого характера атаки она могла быть не обнаружена стандартными средствами безопасности. Организациям рекомендуется проводить проактивную охоту на угрозы, анализируя сетевой трафик, журналы почтовых серверов и аномальное поведение пользователей.
- Пересмотр контроля доступа: Пересмотр разрешений учетных записей, имеющих доступ к корпоративному справочнику электронной почты и другим конфиденциальным данным, и их перенастройка в соответствии с принципом наименьших привилегий может снизить риск.
Что говорит компания
В опубликованном совместном бюллетене по безопасности и в исходной статье не содержится заявления от Zimbra, разработчика программного обеспечения, относительно этой конкретной шпионской кампании. Однако компания выпустила патч безопасности, устраняющий уязвимость CVE-2025-66376, в ноябре 2025 года. Пользователям рекомендуется как можно скорее обновить свои системы.
Источник
Этот контент создан с помощью искусственного интеллекта через наше приложение Argus Flow. Мы постоянно работаем над улучшением Argus Flow; если вы обнаружите ошибки перевода, неверные источники или непроверенную информацию, вы можете сообщить об этом, нажав на кнопку ниже. Благодарим за обратную связь.