Proofpoint:俄 APT 借 Zimbra 零日零点击钓鱼,窃取邮件与 2FA 令牌

美英欧澳新联合警报:俄背景 APT Laundry Bear 利用已修补的 Zimbra 零日 CVE-2025-66376,通过零点击邮件投递 JS 载荷,窃取 90 天邮件、密码与 2FA 令牌。本文梳理攻击链与邮件系统防护要点。

📖 原文翻译与解读。原文:Russian Espionage Group Exploited Zimbra Zero-Day to Steal Mail and 2FA Codes(Proofpoint,2026-07-23)

执行摘要

美、英、欧、澳、新等国的联邦机构于本周四联合发布警报:一个与俄罗斯政府关联的 APT 组织(代号 Laundry Bear)正通过「零点击」钓鱼邮件,持续入侵西方政府与企业组织。该战役针对 Zimbra 邮件协作套件的 Webmail 平台,利用编号 CVE-2025-66376 的漏洞——该漏洞已于 2025 年 11 月修复。攻击者可借已失陷账户发出的邮件投递恶意 JavaScript 载荷,收件人一打开邮件即触发执行,并试图窃取该账户过去 90 天的邮件、密码、联系人列表与双因素认证(2FA)令牌等凭据。

攻击概况:一场多国联合预警

美国、英国、欧洲、澳大利亚与新西兰的网络安全机构同步发出警告。执行该战役的 APT 组织被命名为 Laundry Bear,其目标是 Zimbra Collaboration Suite 的 Webmail 平台,利用的正是 CVE-2025-66376 这一在 2025 年 11 月已发布补丁的漏洞。根据 CISA 的联合 advisory,该组织先「广泛」 targeting 乌克兰实体,随后将视线转向美国与北约组织——这印证了「俄罗斯网络威胁组织日益倾向于先把乌克兰用户作为优先目标兼攻击技术的试验场,再向全球范围铺开」的趋势。多国机构判断:该活动的隐蔽性、持续性以及「没有任何已知金融勒索动机」,几乎可以确定这是受俄罗斯政府支持的间谍行为。

零点击手法:开信即执行

与以往需要收件人点击链接才生效的钓鱼不同,Laundry Bear 自 2025 年 7 月起部署了一种新颖利用方式:将恶意 JavaScript 载荷藏在来自已失陷邮箱账户发出的邮件中,收件人打开邮件的瞬间载荷即被执行——无需任何点击。Palo Alto Unit 42 与 Proofpoint 各自的报告均指出,被瞄准的行业包括国防、交通,以及北约成员国、乌克兰、独联体国家与非洲的金融机构。Proofpoint 还点名该组织已攻陷「美国政府、高等科研与国防工业基础目标」。

窃取目标:邮件与凭据一并打包

这意味着即便受害者启用了 2FA,攻击者仍可能通过窃取令牌直接绕过第二重防护——对依赖邮件系统承载身份与通信的组织而言风险极高。

历史脉络与归因

Laundry Bear 于 2025 年 5 月由荷兰情报机构首次识别,并被归责于在荷兰(含国家警察系统)的一系列入侵;微软称该组织至少自 2024 年已活跃。其早期战役手法相对「朴素」,如密码喷射(password spraying)与需要收件人点击的钓鱼。2026 年 3 月,安全公司 Seqrite 描述了一次利用 Zimbra Webmail 的零点击钓鱼战役(Operation Ghostmail),攻陷了一家乌克兰海事机构,并以中等置信度将其归因为俄罗斯 APT Fancy Bear。荷兰情报部门认为 Laundry Bear 的战术与 Fancy Bear「手法重叠」,但两者是不同的行动方。Proofpoint 研究人员指出,该战役折射出近年俄罗斯与白俄罗斯黑客利用跨站脚本(XSS)「洗劫 Webmail 服务器」的一脉相承活动。

对邮件系统运营的防护启示

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 编辑团队 译