Proofpoint:TA488(Void Blizzard)利用 Zimbra 邮件服务器“半点击”漏洞长期驻留并窃取邮件

Proofpoint 联合 NSA/FBI 披露,俄罗斯关联 TA488 至少 5 个月利用 Zimbra 未知漏洞(CVE-2025-66376,HTML 净化器 XSS)以“半点击”方式攻击政府 webmail,投递 ZimReaper 窃取邮件与凭据,并借应用专用密码绕过双因素认证。

📖 原文翻译与解读。原文:TA488 Targets Zimbra Mailservers with Half-Click Exploits(Proofpoint,2026 年 7 月 23 日)

一、核心发现

二、漏洞与“半点击”技术

漏洞位于 Zimbra 客户端 HTML 净化器:TA488 将恶意 <svg onload=…> 标签藏入 display:none 的 div,用伪造 CSS @import 指令与 HTML 注释做“标签分片”(tag-splitting),使净化器无法识别其为可执行标记,而浏览器成功重组出 <svg onload=eval(atob(...))> 并执行。载荷经多层 XOR 混淆演进以规避安全邮件网关检测。

三、ZimReaper 恶意载荷

脚本在受害者浏览器认证会话中运行,可访问全部 webmail 数据:先向 C&C 上报成功,窃取 CSRF 令牌与自动填充密码,借 Zimbra API 侦察设备、收集双因素码;调用 CreateAppSpecificPasswordRequest 以“ZimbraWeb”为名创建应用专用密码,使攻击者无需 2FA 即可经 IMAP/POP3/SMTP 持久访问;数据经 DNS 查询外传(Base32 编码)。其甚至遍历 Global Address List dump 所有联系人、迭代近 90 天邮件以 TGZ 经 HTTP POST 外泄。

四、检测与防御

对运维 Zimbra 及其他 webmail 的团队,这是“半点击”类威胁的典型样本——详见 SPF/DKIM/DMARC 部署检查清单

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 编辑团队 译