Proofpoint:TA488(Void Blizzard)利用 Zimbra 邮件服务器“半点击”漏洞长期驻留并窃取邮件
Proofpoint 联合 NSA/FBI 披露,俄罗斯关联 TA488 至少 5 个月利用 Zimbra 未知漏洞(CVE-2025-66376,HTML 净化器 XSS)以“半点击”方式攻击政府 webmail,投递 ZimReaper 窃取邮件与凭据,并借应用专用密码绕过双因素认证。
📖 原文翻译与解读。原文:TA488 Targets Zimbra Mailservers with Half-Click Exploits(Proofpoint,2026 年 7 月 23 日)
一、核心发现
- Proofpoint 发现俄罗斯关联 TA488(Void Blizzard / Laundry Bear)在 2025 年至少 5 个月内利用 Zimbra 邮件服务器的未知漏洞,直至以 CVE-2025-66376 修复。
- 利用成功后建立持久访问并窃取目标用户邮件;目标含乌克兰政府实体及美国国防工业基础相关机构。
- TA488 是多个使用“半点击”(half-click)漏洞攻击邮件服务器的俄关联团伙之一——只需用户打开邮件即触发,无需其他社工。
二、漏洞与“半点击”技术
漏洞位于 Zimbra 客户端 HTML 净化器:TA488 将恶意 <svg onload=…> 标签藏入 display:none 的 div,用伪造 CSS @import 指令与 HTML 注释做“标签分片”(tag-splitting),使净化器无法识别其为可执行标记,而浏览器成功重组出 <svg onload=eval(atob(...))> 并执行。载荷经多层 XOR 混淆演进以规避安全邮件网关检测。
三、ZimReaper 恶意载荷
脚本在受害者浏览器认证会话中运行,可访问全部 webmail 数据:先向 C&C 上报成功,窃取 CSRF 令牌与自动填充密码,借 Zimbra API 侦察设备、收集双因素码;调用 CreateAppSpecificPasswordRequest 以“ZimbraWeb”为名创建应用专用密码,使攻击者无需 2FA 即可经 IMAP/POP3/SMTP 持久访问;数据经 DNS 查询外传(Base32 编码)。其甚至遍历 Global Address List dump 所有联系人、迭代近 90 天邮件以 TGZ 经 HTTP POST 外泄。
四、检测与防御
- 审查
/opt/zimbra/log/audit.log中的CreateAppSpecificPassword调用,清理名为 ZimbraWeb 的密码; - ET/ETPRO 规则 2071243–2071249(ZimReaper C2 beacon / 外泄 / GAL 枚举)与 2865592(ZCS 净化器绕过 CVE-2025-66376);
- YARA 规则匹配
@import分片及zmb_pl_等 base64 字符串; - 立即升级含 CVE-2025-66376 修复的 Zimbra 版本,收紧应用专用密码策略,监控异常 DNS 外传,结合 DMARC 报告与登录基线发现失陷账户异常发信。
对运维 Zimbra 及其他 webmail 的团队,这是“半点击”类威胁的典型样本——详见 SPF/DKIM/DMARC 部署检查清单。
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 编辑团队 译
