UK NCSC 联合 15 国曝光俄背景「零点击」钓鱼:beehive 漏洞只需在 Zimbra 网页邮件中查看即失陷

GCHQ 下属英国国家网络安全中心(NCSC)联合 15 国于 2026-07-23 发布联合通告,曝光俄方支持的 LAUNDRY BEAR 团伙使用名为“beehive”(Ulej)的零点击漏洞,自 2025 年 7 月起针对使用 Zimbra Collaboration Suite 的机构窃取邮件;受害者仅需在存在漏洞的 ZCS 网页邮件中“查看”恶意邮件即被攻陷,无需点击链接或打开附件。

📖 原文翻译与解读。原文:UK and partners expose Russian state-supported actors for new ‘zero-click’ phishing campaign targeting Western organisations(UK NCSC(英国国家网络安全中心),2026 年 7 月 23 日)

一、何为“零点击”beehive

英国国家网络安全中心(NCSC,隶属 GCHQ)联合澳大利亚、加拿大、捷克、丹麦、爱沙尼亚、芬兰、法国、意大利、摩尔多瓦、波兰、西班牙、瑞典、荷兰、新西兰及美国等 15 国网络安全机构,于 2026 年 7 月 23 日发布联合通告,曝光代号 LAUNDRY BEAR 的俄方支持高级持续性威胁团伙。该团伙擅长隐蔽获取邮件数据,使用一种被称为“beehive”(俄文 Ulej)的零点击(zero-click)漏洞,自 2025 年 7 月起持续针对使用 Zimbra Collaboration Suite(ZCS) 的机构窃取敏感邮件。

与传统钓鱼不同:beehive 不需要用户任何输入——受害者只需在存在漏洞的 ZCS 网页邮件中“查看”一封恶意邮件即被攻陷,既无需点击链接,也无需打开附件。这与我们此前发布的 Proofpoint 关于 TA488 利用 Zimbra 半点击漏洞的长期驻留高度同源,再次印证 webmail 客户端净化器缺陷已成为国家级攻击的高价值目标。

二、受影响目标与手法

美方被针对的行业包括国防、政府、教育、能源、执法、媒体、非政府组织与科技;技术研判显示 AI 在构建该行动的简易代码库过程中发挥了作用。通告指出,这些恶意技术先在乌克兰受害者身上广泛试炼,再用于北约成员,是俄方网络团伙日益增长的趋势。NCSC 与美国国家安全局(NSA)的联合 CSA 文件(CSA_RUSSIA_PHISHING_TARGET_ZIMBRA,2026-07-22)给出了完整技术细节。

beehive(Ulej)零点击钓鱼要点
维度说明
攻击者俄方支持 APT,LAUNDRY BEAR
目标平台Zimbra Collaboration Suite(ZCS)网页邮件
触发条件在漏洞版本 ZCS 中“查看”恶意邮件即失陷
起始时间2025 年 7 月
扩散风险很可能被改造以利用其他漏洞、攻击西方其他邮件系统

三、防护建议

NCSC 与伙伴机构给出的处置建议直接对应邮件系统运维:① 立即修补所用 ZCS 版本漏洞,将 webmail 组件纳入高危漏洞紧急修补通道;② 提升网络监测能力,对异常外传与失陷账户行为做监控;③ 所有英国机构应注册 NCSC 免费的 Early Warning 服务,获取恶意网络活动告警;④ 强化账号安全,部署抗钓鱼 MFA。

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 编辑团队 译