---
title: "Кибершпионаж без клика: как российские хакеры годами сливали данные НАТО через уязвимость Zimbra"
description: "Российские хакеры более года использовали уязвимость в Zimbra для шпионажа за НАТО и Украиной. Для взлома достаточно было просто открыть письмо — никаких кликов не требовалось. После разоблачения группировка TA488 уничтожила свою инфраструктуру и исчезла 🕵️‍♂️💻🚫"
date: 2026-07-27T09:16:00.000Z
lang: ru
url: https://xab.info/posts/russian-hackers-zimbra-vulnerability-nato-espionage
tags: [zimbra, nato, ukraine, ta488, cybersecurity]
publisher: "XAB.info"
---

# Кибершпионаж без клика: как российские хакеры годами сливали данные НАТО через уязвимость Zimbra

![Силуэт человека с красным цифровым кодом на фоне, символизирующий кибершпионаж и утечку данных через уязвимость Zimbra](https://xab.info/media/2026/07/27/russian-hackers-zimbra-vulnerability-nato-espionage/russian-hackers-zimbra-vulnerability-nato-espionage-1.webp)

### Масштабная кампания кибершпионажа с использованием уязвимости Zimbra

Специалисты по кибербезопасности из компании Proofpoint раскрыли детали масштабной кампании кибершпионажа, которую российские хакерские группировки проводили более года. В центре инцидента оказалась критическая уязвимость в популярной почтовой платформе Zimbra, позволявшая злоумышленникам получать доступ к конфиденциальной информации без активного участия жертвы.

В число главных целей атак попали военные ведомства и государственные учреждения стран НАТО, а также ключевые организации Украины. Особое внимание хакеры уделяли предприятиям оборонно-промышленного комплекса, стремясь выкрасть стратегически важные данные.

### Технология «Half-click»: заражение без действий пользователя

Уникальность использованного метода заключается в его эффективности и незаметности. Эксперты классифицировали атаку как *half-click exploit*. Это означает, что для успешного заражения системы жертве не требовалось выполнять никаких активных действий: переходить по ссылкам, открывать вложения или скачивать файлы.

Атака реализовывалась через уязвимость межсайтового скриптинга (XSS) в веб-интерфейсе Zimbra. Достаточно было пользователю просто открыть входящее электронное письмо и просмотреть его содержимое, чтобы вредоносный код активировался и предоставил хакерам полный доступ к компьютеру.

### Детали уязвимости и реакция разработчиков

Проблема безопасности получила официальный идентификатор CVE-2025-66376 и оценку строгости 7,2 из 10 баллов, что классифицируется как высокий уровень риска. Несмотря на то, что разработчики выпустили исправление для системы в ноябре 2025 года, российские группировки эксплуатировали эту брешь задолго до выхода официального патча.

Аналитики отмечают, что уязвимость использовалась различными хакерскими группами на протяжении длительного времени. Однако в рамках расследованной кампании была зафиксирована активность конкретной группировки TA488, известной в сообществе кибербезопасности также под псевдонимами *Laundry Bear* и *Void Blizzard*.

### Методы работы и ликвидация инфраструктуры

После успешного проникновения в сеть жертвы, хакеры из TA488 устанавливали бэкдоры для закрепления постоянного доступа и начинали систематический сбор информации. Регулярность атак на государственные структуры свидетельствует о долгосрочном планировании и высокой организации группы.

Однако активность группировки TA488, вероятно, прекратилась. Исследователи безопасности не зафиксировали никаких действий со стороны хакеров начиная с февраля 2026 года. Исчезновение группы совпало с публикацией детального разбора их инфраструктуры и методов работы специалистами компании Seqrite.

Обнародованный анализ оказался настолько полным, что вынудил российских хакеров полностью уничтожить свои серверы и коммуникационные сети, свернув деятельность, чтобы избежать дальнейшей идентификации и преследования.