Proofpoint:TA458(RoundPress)持续利用 webmail 半点击零日漏洞窃取政府邮件数据

Proofpoint 于 2026-07-23 披露,俄罗斯关联的 TA458 继续以“半点击”(half-click)XSS 漏洞定向攻击 webmail 服务器窃取敏感邮件:无需社工、无需点击链接或打开附件,受害者仅在 webmail 中打开邮件即触发。涉及 SOGo 零日 CVE-2026-8496 等 5 个 webmail 漏洞。

📖 原文翻译与解读。原文:Operation RoundPress Rolls on with More Half-Click Webmail Zero-Days from TA458(Proofpoint,2026 年 7 月 23 日)

一、核心发现

二、概述

TA458 是一个拥有大量“半点击”跨站脚本(XSS)漏洞利用能力的间谍威胁组织,很可能隶属于俄罗斯总参谋部情报总局(GRU)。2026 年 3 月,Proofpoint 发现 TA458 利用 SOGo webmail 平台的一个零日漏洞,并向厂商 Alinto 报告;该漏洞在 SOGo 5.12.8 中修复为 CVE-2026-8496

TA458 主要瞄准乌克兰政府,以及阿尔巴尼亚、希腊、摩尔多瓦、土耳其的东欧军政府与实体,偶尔涉及化工、电信与科技企业。其持续使用 Operation RoundPress 中出现的 SpyPress——一种基于 JavaScript 的混淆恶意软件,并针对目标邮件服务器做定制改造。

三、投递与利用

TA458 混合使用自有账户与失陷账户发送含漏洞利用的邮件,部分情况下借助代理服务作跳板转发。Proofpoint 已观测到 TA458 利用以下 webmail 漏洞:

TA458 利用的 webmail 漏洞清单
漏洞编号受影响平台类型
CVE-2025-27915Zimbra零日
CVE-2025-3929mDaemon零日
CVE-2023-43770Roundcuben-day
CVE-2024-42009Roundcuben-day
CVE-2026-8496SOGo零日

其手法是寻找 webmail 中未正确净化的特性(如可被滥用执行任意 JavaScript 的事件处理器)。自 2026 年 2 月起,SpyPress 改用定制化的 Obfuscator IO 混淆;不论目标平台如何,核心能力保持一致:窃取凭据、联系人与邮件。

四、对 Roundcube 的长期驻留

至少自 2025 年 7 月起,TA458 在其 Roundcube 变种中去除了窃取组件,换入交互式后门机制以谋求实例的长期访问。SpyPress 利用第二个 Roundcube 漏洞 CVE-2025-49113——滥用文件上传处理器触发不安全的 PHP 反序列化,借 Crypt_GPG_Engine 作为 gadget,将攻击者可控输入作为系统 GPG 二进制配置参数,实现任意代码执行。

SpyPress 借助该漏洞尝试安装 6 种后门/持久化机制,彼此互为兜底:

五、邮件系统防护启示

对国内邮件系统运维而言,此案的三点启示:① 及时跟进并修补所用 webmail(SOGo / Roundcube / Zimbra / mDaemon)的已知漏洞,优先处理 CVE-2026-8496、CVE-2025-49113 等高相关项;② 在邮件安全网关侧对 inbound HTML 做严格净化与脚本剥离,降低半点击 XSS 在客户端触发的概率;③ 结合 SPF/DKIM/DMARC 与异常登录监测,发现失陷账户被用于横向发送仿冒邮件。参见我们的 SPF/DKIM/DMARC 部署检查清单

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 编辑团队 译