Масштабная кампания кибершпионажа с использованием уязвимости Zimbra
Специалисты по кибербезопасности из компании Proofpoint раскрыли детали масштабной кампании кибершпионажа, которую российские хакерские группировки проводили более года. В центре инцидента оказалась критическая уязвимость в популярной почтовой платформе Zimbra, позволявшая злоумышленникам получать доступ к конфиденциальной информации без активного участия жертвы.
В число главных целей атак попали военные ведомства и государственные учреждения стран НАТО, а также ключевые организации Украины. Особое внимание хакеры уделяли предприятиям оборонно-промышленного комплекса, стремясь выкрасть стратегически важные данные.
Технология «Half-click»: заражение без действий пользователя
Уникальность использованного метода заключается в его эффективности и незаметности. Эксперты классифицировали атаку как half-click exploit. Это означает, что для успешного заражения системы жертве не требовалось выполнять никаких активных действий: переходить по ссылкам, открывать вложения или скачивать файлы.
Атака реализовывалась через уязвимость межсайтового скриптинга (XSS) в веб-интерфейсе Zimbra. Достаточно было пользователю просто открыть входящее электронное письмо и просмотреть его содержимое, чтобы вредоносный код активировался и предоставил хакерам полный доступ к компьютеру.
Детали уязвимости и реакция разработчиков
Проблема безопасности получила официальный идентификатор CVE-2025-66376 и оценку строгости 7,2 из 10 баллов, что классифицируется как высокий уровень риска. Несмотря на то, что разработчики выпустили исправление для системы в ноябре 2025 года, российские группировки эксплуатировали эту брешь задолго до выхода официального патча.
Аналитики отмечают, что уязвимость использовалась различными хакерскими группами на протяжении длительного времени. Однако в рамках расследованной кампании была зафиксирована активность конкретной группировки TA488, известной в сообществе кибербезопасности также под псевдонимами Laundry Bear и Void Blizzard.
Методы работы и ликвидация инфраструктуры
После успешного проникновения в сеть жертвы, хакеры из TA488 устанавливали бэкдоры для закрепления постоянного доступа и начинали систематический сбор информации. Регулярность атак на государственные структуры свидетельствует о долгосрочном планировании и высокой организации группы.
Однако активность группировки TA488, вероятно, прекратилась. Исследователи безопасности не зафиксировали никаких действий со стороны хакеров начиная с февраля 2026 года. Исчезновение группы совпало с публикацией детального разбора их инфраструктуры и методов работы специалистами компании Seqrite.
Обнародованный анализ оказался настолько полным, что вынудил российских хакеров полностью уничтожить свои серверы и коммуникационные сети, свернув деятельность, чтобы избежать дальнейшей идентификации и преследования.