Unit 42:俄关联组织 CL-STA-1114 发动全球 webmail 间谍活动,借 Zimbra 零点击钓鱼窃取邮件

Unit 42 追踪到名为 CL-STA-1114 的持续网络间谍活动,与多家厂商所称 Void Blizzard / LAUNDRY BEAR 的俄关联行为重叠。该团伙利用 Zimbra 协作套件漏洞 CVE-2025-66376 实施零点击钓鱼,在受害者浏览器中注入恶意 JavaScript,窃取登录凭据、2FA 应急码与近 90 天邮件归档。

📖 原文翻译与解读。原文:Russian Global Webmail Espionage(Unit 42 (Palo Alto Networks),2026 年 7 月 23 日)

一、执行摘要

Unit 42 观察到一场被追踪为 CL-STA-1114 的持续网络间谍活动,其行为集群与多家厂商所称俄关联威胁组织 Void Blizzard、LAUNDRY BEAR 的活动存在重叠。攻击方针对以下行业的 Zimbra webmail 发起攻击:政府、国防、交通,以及金融组织,地域覆盖北约成员国、乌克兰、独联体(CIS)国家与非洲。

该行动最显著的特点是利用 Zimbra 协作套件(ZCS)webmail 平台漏洞 CVE-2025-66376 实施「零点击」钓鱼邮件:漏洞在受害者浏览器中自动注入恶意 JavaScript 负载,无需任何交互。负载执行后外泄敏感用户数据,包括登录凭据、邮件归档与搜索历史。截至目前,威胁方仍在持续针对未修补的 ZCS 实例利用该漏洞。

二、技术分析与攻击链

CL-STA-1114 至少自 2024 年活跃,针对 Zimbra 服务器的行动始于 2025 年 7 月。初始访问来自一封包含 HTML 附件或内嵌 HTML 的钓鱼邮件,诱饵常以新闻标题吸引注意。

HTML 正文中含一段经 Base64 编码的混淆脚本,会创建一个不可见的 SVG 元素;页面加载时,SVG 将 Base64 解码为 JavaScript 负载并注入受害者浏览器。该 JavaScript 将受害者的 Zimbra webmail 数据外泄至硬编码的命令与控制(C2)服务器,窃取内容包括:

行动期间,C2 基础设施至少轮换过 9 个 IP 与 9 个域名,平均存活 35.4 天。相关失陷指标(IoC)见下文。

三、邮件系统防护启示

对运维 Zimbra 及其他 webmail 的团队:① 立即升级至含 CVE-2025-66376 修复的版本,将 webmail 纳入高危漏洞紧急修补通道;② 在邮件安全网关侧对入站 HTML 做严格净化与脚本剥离,阻断零点击 XSS 在客户端触发;③ 以 DMARC 报告与异常登录监测发现失陷账户异常发信;④ 将本文 IoC 纳入检测与封禁列表。参见我们的 TA488 针对 Zimbra 半点击漏洞TA458(RoundPress)webmail 零日 解读。

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 编辑团队 译