Proofpoint:TA458(RoundPress)持续利用 webmail 半点击零日漏洞窃取政府邮件数据
📖 原文翻译与解读。原文:Operation RoundPress Rolls on with More Half-Click Webmail Zero-Days from TA458(Proofpoint,2026 年 7 月 23 日)
一、核心发现
- 俄罗斯关联威胁组织 TA458(即 Operation RoundPress 背后的团伙)持续以“半点击”(half-click)XSS 漏洞定向攻击 webmail 服务器,目标是窃取高敏感度邮件数据。
- “半点击漏洞”不需要社工,也不要求用户点击链接或打开附件——目标用户只要在易受攻击的 webmail 客户端中打开恶意邮件,漏洞即被触发。
- TA458 未因行业与政府的多次曝光而收手;其拥有 webmail 漏洞利用供应链,但漏洞是自研、来自 GRU 下发还是第三方采购尚不清楚。
- Proofpoint 遵循负责任披露原则,在观察到针对各平台的新漏洞后均向厂商告警。
二、概述
TA458 是一个拥有大量“半点击”跨站脚本(XSS)漏洞利用能力的间谍威胁组织,很可能隶属于俄罗斯总参谋部情报总局(GRU)。2026 年 3 月,Proofpoint 发现 TA458 利用 SOGo webmail 平台的一个零日漏洞,并向厂商 Alinto 报告;该漏洞在 SOGo 5.12.8 中修复为 CVE-2026-8496。
TA458 主要瞄准乌克兰政府,以及阿尔巴尼亚、希腊、摩尔多瓦、土耳其的东欧军政府与实体,偶尔涉及化工、电信与科技企业。其持续使用 Operation RoundPress 中出现的 SpyPress——一种基于 JavaScript 的混淆恶意软件,并针对目标邮件服务器做定制改造。
三、投递与利用
TA458 混合使用自有账户与失陷账户发送含漏洞利用的邮件,部分情况下借助代理服务作跳板转发。Proofpoint 已观测到 TA458 利用以下 webmail 漏洞:
| 漏洞编号 | 受影响平台 | 类型 |
|---|---|---|
| CVE-2025-27915 | Zimbra | 零日 |
| CVE-2025-3929 | mDaemon | 零日 |
| CVE-2023-43770 | Roundcube | n-day |
| CVE-2024-42009 | Roundcube | n-day |
| CVE-2026-8496 | SOGo | 零日 |
其手法是寻找 webmail 中未正确净化的特性(如可被滥用执行任意 JavaScript 的事件处理器)。自 2026 年 2 月起,SpyPress 改用定制化的 Obfuscator IO 混淆;不论目标平台如何,核心能力保持一致:窃取凭据、联系人与邮件。
四、对 Roundcube 的长期驻留
至少自 2025 年 7 月起,TA458 在其 Roundcube 变种中去除了窃取组件,换入交互式后门机制以谋求实例的长期访问。SpyPress 利用第二个 Roundcube 漏洞 CVE-2025-49113——滥用文件上传处理器触发不安全的 PHP 反序列化,借 Crypt_GPG_Engine 作为 gadget,将攻击者可控输入作为系统 GPG 二进制配置参数,实现任意代码执行。
SpyPress 借助该漏洞尝试安装 6 种后门/持久化机制,彼此互为兜底:
- 用 PHP fsockopen() 向 TA458 C&C 反弹 shell;
- 用 bash -i >& /dev/tcp/ 向同一 C&C 反弹 bash shell;
- 用 PHP get_file_contents 从同 C&C 域名拉取内容;
- 用 Python requests.get 拉取内容;
- 用 curl -k 拉取内容;
- 落地 PHP webshell 至 program/js/list.js.php、program/resources/blank.gif.php 等路径。
五、邮件系统防护启示
对国内邮件系统运维而言,此案的三点启示:① 及时跟进并修补所用 webmail(SOGo / Roundcube / Zimbra / mDaemon)的已知漏洞,优先处理 CVE-2026-8496、CVE-2025-49113 等高相关项;② 在邮件安全网关侧对 inbound HTML 做严格净化与脚本剥离,降低半点击 XSS 在客户端触发的概率;③ 结合 SPF/DKIM/DMARC 与异常登录监测,发现失陷账户被用于横向发送仿冒邮件。参见我们的 SPF/DKIM/DMARC 部署检查清单。
参考来源
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 编辑团队 译
