Proofpoint:TA458(Operation RoundPress)持续利用 webmail“半点击”零日漏洞窃取政府邮件

Proofpoint 披露俄罗斯关联 TA458 继续以“半点击”XSS 定向攻击 webmail 服务器窃取邮件:无需社工、无需点击链接或附件,打开邮件即触发。涉及 SOGo 零日 CVE-2026-8496 等 5 个 webmail 漏洞,SpyPress 对 Roundcube 用 CVE-2025-49113 落地 6 种后门。

📖 原文翻译与解读。原文:Operation RoundPress Rolls on with More Half-Click Webmail Zero-Days from TA458(Proofpoint,2026 年 7 月 23 日)

一、核心发现

二、利用的 webmail 漏洞清单

TA458 利用的 webmail 漏洞
漏洞编号平台类型
CVE-2025-27915Zimbra零日
CVE-2025-3929mDaemon零日
CVE-2023-43770Roundcuben-day
CVE-2024-42009Roundcuben-day
CVE-2026-8496SOGo零日(SOGo 5.12.8 修复)

2026 年 3 月 Proofpoint 发现 TA458 利用 SOGo 零日并向厂商 Alinto 报告,修复为 CVE-2026-8496;其手法是寻找 webmail 中未正确净化的特性(如可被滥用执行任意 JavaScript 的事件处理器)。

三、对 Roundcube 的长期驻留

至少自 2025 年 7 月起,TA458 在 Roundcube 变种中去除窃取组件、换入交互式后门,利用第二个漏洞 CVE-2025-49113——滥用文件上传处理器触发不安全 PHP 反序列化,借 Crypt_GPG_Engine 作 gadget 将攻击者可控输入作为系统 GPG 配置参数,实现任意代码执行。SpyPress 尝试安装 6 种后门互为兜底:PHP fsockopen 反弹 shell、bash 反弹 shell、PHP/Python/curl 拉取内容、落地 PHP webshell 至 program/js/list.js.php 等路径。

四、邮件系统防护启示

对国内邮件系统运维,此案凸显 webmail 组件纳入高危漏洞紧急修补通道的必要性——参见 SPF/DKIM/DMARC 部署检查清单

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 编辑团队 译