Proofpoint:TA458(Operation RoundPress)持续利用 webmail“半点击”零日漏洞窃取政府邮件
Proofpoint 披露俄罗斯关联 TA458 继续以“半点击”XSS 定向攻击 webmail 服务器窃取邮件:无需社工、无需点击链接或附件,打开邮件即触发。涉及 SOGo 零日 CVE-2026-8496 等 5 个 webmail 漏洞,SpyPress 对 Roundcube 用 CVE-2025-49113 落地 6 种后门。
📖 原文翻译与解读。原文:Operation RoundPress Rolls on with More Half-Click Webmail Zero-Days from TA458(Proofpoint,2026 年 7 月 23 日)
一、核心发现
- 俄罗斯关联 TA458(Operation RoundPress 背后团伙)持续以“半点击”(half-click)XSS 漏洞定向攻击 webmail 服务器窃取敏感邮件;目标只需在 webmail 中打开恶意邮件即被入侵。
- TA458 未因多次曝光收手;其拥有 webmail 漏洞利用供应链,漏洞自研、来自 GRU 下发或第三方采购尚不清楚。
- Proofpoint 遵循负责任披露,观察到新漏洞即向厂商告警。
二、利用的 webmail 漏洞清单
| 漏洞编号 | 平台 | 类型 |
|---|---|---|
| CVE-2025-27915 | Zimbra | 零日 |
| CVE-2025-3929 | mDaemon | 零日 |
| CVE-2023-43770 | Roundcube | n-day |
| CVE-2024-42009 | Roundcube | n-day |
| CVE-2026-8496 | SOGo | 零日(SOGo 5.12.8 修复) |
2026 年 3 月 Proofpoint 发现 TA458 利用 SOGo 零日并向厂商 Alinto 报告,修复为 CVE-2026-8496;其手法是寻找 webmail 中未正确净化的特性(如可被滥用执行任意 JavaScript 的事件处理器)。
三、对 Roundcube 的长期驻留
至少自 2025 年 7 月起,TA458 在 Roundcube 变种中去除窃取组件、换入交互式后门,利用第二个漏洞 CVE-2025-49113——滥用文件上传处理器触发不安全 PHP 反序列化,借 Crypt_GPG_Engine 作 gadget 将攻击者可控输入作为系统 GPG 配置参数,实现任意代码执行。SpyPress 尝试安装 6 种后门互为兜底:PHP fsockopen 反弹 shell、bash 反弹 shell、PHP/Python/curl 拉取内容、落地 PHP webshell 至 program/js/list.js.php 等路径。
四、邮件系统防护启示
- 及时修补所用 webmail(SOGo / Roundcube / Zimbra / mDaemon)的已知漏洞,优先 CVE-2026-8496、CVE-2025-49113 等高相关项;
- 邮件安全网关侧对 inbound HTML 做严格净化与脚本剥离,降低半点击 XSS 在客户端触发的概率;
- 结合 SPF/DKIM/DMARC 与异常登录监测,发现失陷账户被用于横向发送仿冒邮件;
- ET 规则 2071250–2071257(SpyPress C2 beacon / webshell)与 2868022/2865231/2865595/2063428 等覆盖各平台漏洞。
对国内邮件系统运维,此案凸显 webmail 组件纳入高危漏洞紧急修补通道的必要性——参见 SPF/DKIM/DMARC 部署检查清单。
参考来源
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 编辑团队 译
