Масштабная кампания кибершпионажа с использованием уязвимости Zimbra

Специалисты по кибербезопасности из компании Proofpoint раскрыли детали масштабной кампании кибершпионажа, которую российские хакерские группировки проводили более года. В центре инцидента оказалась критическая уязвимость в популярной почтовой платформе Zimbra, позволявшая злоумышленникам получать доступ к конфиденциальной информации без активного участия жертвы.

В число главных целей атак попали военные ведомства и государственные учреждения стран НАТО, а также ключевые организации Украины. Особое внимание хакеры уделяли предприятиям оборонно-промышленного комплекса, стремясь выкрасть стратегически важные данные.

Технология «Half-click»: заражение без действий пользователя

Уникальность использованного метода заключается в его эффективности и незаметности. Эксперты классифицировали атаку как half-click exploit. Это означает, что для успешного заражения системы жертве не требовалось выполнять никаких активных действий: переходить по ссылкам, открывать вложения или скачивать файлы.

Атака реализовывалась через уязвимость межсайтового скриптинга (XSS) в веб-интерфейсе Zimbra. Достаточно было пользователю просто открыть входящее электронное письмо и просмотреть его содержимое, чтобы вредоносный код активировался и предоставил хакерам полный доступ к компьютеру.

Детали уязвимости и реакция разработчиков

Проблема безопасности получила официальный идентификатор CVE-2025-66376 и оценку строгости 7,2 из 10 баллов, что классифицируется как высокий уровень риска. Несмотря на то, что разработчики выпустили исправление для системы в ноябре 2025 года, российские группировки эксплуатировали эту брешь задолго до выхода официального патча.

Аналитики отмечают, что уязвимость использовалась различными хакерскими группами на протяжении длительного времени. Однако в рамках расследованной кампании была зафиксирована активность конкретной группировки TA488, известной в сообществе кибербезопасности также под псевдонимами Laundry Bear и Void Blizzard.

Методы работы и ликвидация инфраструктуры

После успешного проникновения в сеть жертвы, хакеры из TA488 устанавливали бэкдоры для закрепления постоянного доступа и начинали систематический сбор информации. Регулярность атак на государственные структуры свидетельствует о долгосрочном планировании и высокой организации группы.

Однако активность группировки TA488, вероятно, прекратилась. Исследователи безопасности не зафиксировали никаких действий со стороны хакеров начиная с февраля 2026 года. Исчезновение группы совпало с публикацией детального разбора их инфраструктуры и методов работы специалистами компании Seqrite.

Обнародованный анализ оказался настолько полным, что вынудил российских хакеров полностью уничтожить свои серверы и коммуникационные сети, свернув деятельность, чтобы избежать дальнейшей идентификации и преследования.