UK NCSC 联合 15 国曝光俄背景「零点击」钓鱼:beehive 漏洞只需在 Zimbra 网页邮件中查看即失陷
📖 原文翻译与解读。原文:UK and partners expose Russian state-supported actors for new ‘zero-click’ phishing campaign targeting Western organisations(UK NCSC(英国国家网络安全中心),2026 年 7 月 23 日)
一、何为“零点击”beehive
英国国家网络安全中心(NCSC,隶属 GCHQ)联合澳大利亚、加拿大、捷克、丹麦、爱沙尼亚、芬兰、法国、意大利、摩尔多瓦、波兰、西班牙、瑞典、荷兰、新西兰及美国等 15 国网络安全机构,于 2026 年 7 月 23 日发布联合通告,曝光代号 LAUNDRY BEAR 的俄方支持高级持续性威胁团伙。该团伙擅长隐蔽获取邮件数据,使用一种被称为“beehive”(俄文 Ulej)的零点击(zero-click)漏洞,自 2025 年 7 月起持续针对使用 Zimbra Collaboration Suite(ZCS) 的机构窃取敏感邮件。
与传统钓鱼不同:beehive 不需要用户任何输入——受害者只需在存在漏洞的 ZCS 网页邮件中“查看”一封恶意邮件即被攻陷,既无需点击链接,也无需打开附件。这与我们此前发布的 Proofpoint 关于 TA488 利用 Zimbra 半点击漏洞的长期驻留高度同源,再次印证 webmail 客户端净化器缺陷已成为国家级攻击的高价值目标。
二、受影响目标与手法
美方被针对的行业包括国防、政府、教育、能源、执法、媒体、非政府组织与科技;技术研判显示 AI 在构建该行动的简易代码库过程中发挥了作用。通告指出,这些恶意技术先在乌克兰受害者身上广泛试炼,再用于北约成员,是俄方网络团伙日益增长的趋势。NCSC 与美国国家安全局(NSA)的联合 CSA 文件(CSA_RUSSIA_PHISHING_TARGET_ZIMBRA,2026-07-22)给出了完整技术细节。
| 维度 | 说明 |
|---|---|
| 攻击者 | 俄方支持 APT,LAUNDRY BEAR |
| 目标平台 | Zimbra Collaboration Suite(ZCS)网页邮件 |
| 触发条件 | 在漏洞版本 ZCS 中“查看”恶意邮件即失陷 |
| 起始时间 | 2025 年 7 月 |
| 扩散风险 | 很可能被改造以利用其他漏洞、攻击西方其他邮件系统 |
三、防护建议
NCSC 与伙伴机构给出的处置建议直接对应邮件系统运维:① 立即修补所用 ZCS 版本漏洞,将 webmail 组件纳入高危漏洞紧急修补通道;② 提升网络监测能力,对异常外传与失陷账户行为做监控;③ 所有英国机构应注册 NCSC 免费的 Early Warning 服务,获取恶意网络活动告警;④ 强化账号安全,部署抗钓鱼 MFA。
- 对仍运行 Zimbra 或其他 webmail 的团队:优先修补、收紧应用专用密码策略、监控异常 DNS 外传,与我们在 Proofpoint TA488 针对 Zimbra 半点击漏洞 一文中的建议一致。
- 身份层兜底:以抗钓鱼 MFA(FIDO2 / 通行密钥)抵御令牌窃取,参见 CISA 抗钓鱼 MFA 指南。
参考来源
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
- Proofpoint:TA488 利用 Zimbra 半点击漏洞长期驻留
- Proofpoint:TA458(RoundPress)持续利用 webmail 半点击零日漏洞
- CISA:防钓鱼的抗钓鱼 MFA 与邮件安全
—— ztpop.net 编辑团队 译
