Масштабна кампанія кібершпигунства з використанням вразливості Zimbra
Спеціалісти з кібербезпеки з компанії Proofpoint розкрили деталі масштабної кампанії кібершпигунства, яку російські хакерські угруповання проводили понад рік. В центрі інциденту опинилася критична вразливість у популярній поштовій платформі Zimbra, яка дозволяла зловмисникам отримувати доступ до конфіденційної інформації без активного залучення жертви.
До числа головних цілей атак потрапили військові відомства та державні установи країн НАТО, а також ключові організації України. Особливу увагу хакери приділяли підприємствам оборонно-промислового комплексу, прагнучи викрасти стратегічно важливі дані.
Технологія «Half-click»: інфікування без дій користувача
Унікальність використаного методу полягає в його ефективності та непомітності. Експерти класифікували атаку як half-click exploit. Це означає, що для успішного зараження системи жертві не потрібно було виконувати жодних активних дій: переходити за посиланнями, відкривати вкладення або завантажувати файли.
Атака реалізовувалася через вразливість міждоменного скриптування (XSS) у веб-інтерфейсі Zimbra. Достатньо було користувачеві просто відкрити вхідний електронний лист і переглянути його вміст, щоб шкідливий код активувався і надав хакерам повний доступ до комп'ютера.
Деталі вразливості та реакція розробників
Проблема безпеки отримала офіційний ідентифікатор CVE-2025-66376 та оцінку суворості 7,2 з 10 балів, що класифікується як високий рівень ризику. Незважаючи на те, що розробники випустили виправлення для системи у листопаді 2025 року, російські угруповання експлуатували цю брешь задовго до виходу офіційного патчу.
Аналітики зазначають, що вразливість використовувалася різними хакерськими групами протягом тривалого часу. Однак у рамках розслідуваної кампанії була зафіксована активність конкретного угруповання TA488, відомого в спільноті кібербезпеки також під псевдонімами Laundry Bear та Void Blizzard.
Методи роботи та ліквідація інфраструктури
Після успішного проникнення в мережу жертви, хакери з TA488 встановлювали бекдори для закріплення постійного доступу та починали систематичний збір інформації. Регулярність атак на державні структури свідчить про довгострокове планування та високу організацію групи.
Однак активність угруповання TA488, ймовірно, припинилася. Дослідники безпеки не зафіксували жодних дій зі сторони хакерів починаючи з лютого 2026 року. Зникнення групи збіглося з публікацією детального розбору їхньої інфраструктури та методів роботи спеціалістами компанії Seqrite.
Опублікований аналіз виявився настільки повним, що змусив російських хакерів повністю знищити свої сервери та комунікаційні мережі, припинивши діяльність, щоб уникнути подальшої ідентифікації та переслідування.