Proofpoint:俄 APT 借 Zimbra 零日零点击钓鱼,窃取邮件与 2FA 令牌
📖 原文翻译与解读。原文:Russian Espionage Group Exploited Zimbra Zero-Day to Steal Mail and 2FA Codes(Proofpoint,2026-07-23)
执行摘要
美、英、欧、澳、新等国的联邦机构于本周四联合发布警报:一个与俄罗斯政府关联的 APT 组织(代号 Laundry Bear)正通过「零点击」钓鱼邮件,持续入侵西方政府与企业组织。该战役针对 Zimbra 邮件协作套件的 Webmail 平台,利用编号 CVE-2025-66376 的漏洞——该漏洞已于 2025 年 11 月修复。攻击者可借已失陷账户发出的邮件投递恶意 JavaScript 载荷,收件人一打开邮件即触发执行,并试图窃取该账户过去 90 天的邮件、密码、联系人列表与双因素认证(2FA)令牌等凭据。
攻击概况:一场多国联合预警
美国、英国、欧洲、澳大利亚与新西兰的网络安全机构同步发出警告。执行该战役的 APT 组织被命名为 Laundry Bear,其目标是 Zimbra Collaboration Suite 的 Webmail 平台,利用的正是 CVE-2025-66376 这一在 2025 年 11 月已发布补丁的漏洞。根据 CISA 的联合 advisory,该组织先「广泛」 targeting 乌克兰实体,随后将视线转向美国与北约组织——这印证了「俄罗斯网络威胁组织日益倾向于先把乌克兰用户作为优先目标兼攻击技术的试验场,再向全球范围铺开」的趋势。多国机构判断:该活动的隐蔽性、持续性以及「没有任何已知金融勒索动机」,几乎可以确定这是受俄罗斯政府支持的间谍行为。
零点击手法:开信即执行
与以往需要收件人点击链接才生效的钓鱼不同,Laundry Bear 自 2025 年 7 月起部署了一种新颖利用方式:将恶意 JavaScript 载荷藏在来自已失陷邮箱账户发出的邮件中,收件人打开邮件的瞬间载荷即被执行——无需任何点击。Palo Alto Unit 42 与 Proofpoint 各自的报告均指出,被瞄准的行业包括国防、交通,以及北约成员国、乌克兰、独联体国家与非洲的金融机构。Proofpoint 还点名该组织已攻陷「美国政府、高等科研与国防工业基础目标」。
窃取目标:邮件与凭据一并打包
- 失陷账户最近 90 天的全部邮件;
- 账户密码与联系人列表;
- 双因素认证令牌及其他一次性口令(passcode)。
这意味着即便受害者启用了 2FA,攻击者仍可能通过窃取令牌直接绕过第二重防护——对依赖邮件系统承载身份与通信的组织而言风险极高。
历史脉络与归因
Laundry Bear 于 2025 年 5 月由荷兰情报机构首次识别,并被归责于在荷兰(含国家警察系统)的一系列入侵;微软称该组织至少自 2024 年已活跃。其早期战役手法相对「朴素」,如密码喷射(password spraying)与需要收件人点击的钓鱼。2026 年 3 月,安全公司 Seqrite 描述了一次利用 Zimbra Webmail 的零点击钓鱼战役(Operation Ghostmail),攻陷了一家乌克兰海事机构,并以中等置信度将其归因为俄罗斯 APT Fancy Bear。荷兰情报部门认为 Laundry Bear 的战术与 Fancy Bear「手法重叠」,但两者是不同的行动方。Proofpoint 研究人员指出,该战役折射出近年俄罗斯与白俄罗斯黑客利用跨站脚本(XSS)「洗劫 Webmail 服务器」的一脉相承活动。
对邮件系统运营的防护启示
- 立即打补丁:使用 Zimbra Webmail 的组织应第一时间升级到已修复 CVE-2025-66376 的版本;这是阻断零点击载荷的根本手段。
- 无法打补丁时的隔离:若暂时无法升级,政府机构明确建议引导员工改用其他邮件客户端,避免通过存在漏洞的 Webmail 入口打开来件。
- 正视 XSS 劫持 Webmail 的趋势:俄白系黑客近年频繁以 XSS 直接「洗劫」邮件服务器,传统以内容过滤为主的邮件网关对「开信即执行」的零点击载荷覆盖有限,必须配合服务端补丁与客户端隔离。
- 账户失陷后的横向管控:一旦邮箱被控,攻击者会借其发出的邮件继续投递载荷;需启用异常外发监测、收件箱规则审计与 2FA 令牌失效机制,压缩令牌被滥用的窗口。
参考来源
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 编辑团队 译
