Proofpoint:TA488(Void Blizzard)利用 Zimbra 邮件服务器半点击漏洞长期驻留并窃取邮件
📖 原文翻译与解读。原文:TA488 Targets Zimbra Mailservers with Half-Click Exploits(Proofpoint,2026 年 7 月 23 日)
一、核心发现
- Proofpoint 发现俄罗斯关联 TA488(Void Blizzard / Laundry Bear)在 2025 年至少 5 个月内利用 Zimbra 邮件服务器的未知漏洞,直至以 CVE-2025-66376 修复。
- 利用成功后,TA488 在系统上建立持久访问,并从目标用户处窃取邮件。
- 行动目标包括乌克兰政府实体,以及美国的高科技、国防工业基础相关政府与机构。
- TA488 是 Proofpoint 跟踪的多个使用“半点击”漏洞攻击邮件服务器的俄关联团伙之一——该方法只需用户打开邮件即可触发,无需其他社工。
二、概述
过去三年,威胁情报界多次报告俄/白俄关联团伙利用 webmail 设备的 XSS 漏洞实施网络间谍活动:TA422(APT28/Fancy Bear)、TA473(WinterVivern)、TA445(UNC1151)等均被记录滥用此类漏洞劫掠 webmail。这类 XSS 即“半点击漏洞”——打开邮件即触发,无需额外社工。
自 2025 年 7 月起,TA488(曾用名 UNK_PitStop)利用 Zimbra 协作套件的漏洞,瞄准乌克兰实体(如 Seqrite 记录的 Operation Ghostmail)、核设施与美国国防工业基础。TA488 借半点击漏洞从目标用户处窃取邮件与凭据,并在 Zimbra 服务器上建立持久访问。
三、投递与利用
TA488 通过自管 Proton Mail 账户与既有失陷地址,向政府及教育行业目标发送利用 CVE-2025-66376 的邮件。诱饵通用、无需点击链接或打开附件;XSS 载荷直接内嵌于邮件 HTML 正文,受害者在易受攻击的 Zimbra webmail 中打开或预览邮件即触发。
漏洞位于 Zimbra 客户端 HTML 净化器:TA488 将恶意 <svg onload=…> 标签藏入 display:none 的 div,并用伪造的 CSS @import 指令与 HTML 注释对标签做“分片”(tag-splitting),使净化器无法识别其为可执行标记;而浏览器成功重组出 <svg onload=eval(atob(...))> 并执行。被重组的代码如 <svg/onload=eval(atob(...))>,进而加载编码后的 JavaScript。
四、ZimReaper 恶意载荷
浏览器页内脚本可访问已认证 webmail 会话内的全部数据。该脚本先向 C&C 上报利用成功,再窃取登录用户的 CSRF 令牌与浏览器自动填充密码,并借 Zimbra API 做设备侦察、收集双因素认证码,随受害者邮箱地址与 Zimbra 部署信息一并通过 DNS 查询外传。
ZimReaper 还调用 CreateAppSpecificPasswordRequest,以“ZimbraWeb”为名创建应用专用密码,使攻击者无需双因素即可经 IMAP/POP3/SMTP 访问,从而从失陷账户发送钓鱼邮件或手动窃取服务器邮件。该密码同样经 DNS 查询外传。
五、邮件系统防护启示
对自建/运维 Zimbra 及其他 webmail 的团队:① 立即升级至含 CVE-2025-66376 修复的版本,并将 webmail 组件纳入高危漏洞的优先修补通道;② 收紧应用专用密码策略,禁止为可疑会话签发长期 IMAP/POP3/SMTP 密码;③ 对异常 DNS 外传(大量 TXT 查询、非常规子域)做监控,在 C&C 建立阶段即发现失陷;④ 以 DMARC 报告与登录基线比对发现失陷账户异常发信。参见我们的 SPF/DKIM/DMARC 部署检查清单。
参考来源
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 编辑团队 译
