Unit 42:俄关联组织 CL-STA-1114 发动全球 webmail 间谍活动,借 Zimbra 零点击钓鱼窃取邮件
📖 原文翻译与解读。原文:Russian Global Webmail Espionage(Unit 42 (Palo Alto Networks),2026 年 7 月 23 日)
一、执行摘要
Unit 42 观察到一场被追踪为 CL-STA-1114 的持续网络间谍活动,其行为集群与多家厂商所称俄关联威胁组织 Void Blizzard、LAUNDRY BEAR 的活动存在重叠。攻击方针对以下行业的 Zimbra webmail 发起攻击:政府、国防、交通,以及金融组织,地域覆盖北约成员国、乌克兰、独联体(CIS)国家与非洲。
该行动最显著的特点是利用 Zimbra 协作套件(ZCS)webmail 平台漏洞 CVE-2025-66376 实施「零点击」钓鱼邮件:漏洞在受害者浏览器中自动注入恶意 JavaScript 负载,无需任何交互。负载执行后外泄敏感用户数据,包括登录凭据、邮件归档与搜索历史。截至目前,威胁方仍在持续针对未修补的 ZCS 实例利用该漏洞。
二、技术分析与攻击链
CL-STA-1114 至少自 2024 年活跃,针对 Zimbra 服务器的行动始于 2025 年 7 月。初始访问来自一封包含 HTML 附件或内嵌 HTML 的钓鱼邮件,诱饵常以新闻标题吸引注意。
HTML 正文中含一段经 Base64 编码的混淆脚本,会创建一个不可见的 SVG 元素;页面加载时,SVG 将 Base64 解码为 JavaScript 负载并注入受害者浏览器。该 JavaScript 将受害者的 Zimbra webmail 数据外泄至硬编码的命令与控制(C2)服务器,窃取内容包括:
- CSRF 令牌;
- 邮箱地址与密码;
- 双因素认证(2FA)应急码;
- 系统与运行环境信息;
- 受害者近 90 天的邮件与搜索历史。
行动期间,C2 基础设施至少轮换过 9 个 IP 与 9 个域名,平均存活 35.4 天。相关失陷指标(IoC)见下文。
三、邮件系统防护启示
对运维 Zimbra 及其他 webmail 的团队:① 立即升级至含 CVE-2025-66376 修复的版本,将 webmail 纳入高危漏洞紧急修补通道;② 在邮件安全网关侧对入站 HTML 做严格净化与脚本剥离,阻断零点击 XSS 在客户端触发;③ 以 DMARC 报告与异常登录监测发现失陷账户异常发信;④ 将本文 IoC 纳入检测与封禁列表。参见我们的 TA488 针对 Zimbra 半点击漏洞 与 TA458(RoundPress)webmail 零日 解读。
参考来源
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
- Proofpoint:TA488 针对 Zimbra 半点击漏洞
- Proofpoint:TA458(RoundPress)持续利用 webmail 半点击零日漏洞
- Microsoft 2026 Q2 电子邮件威胁态势
—— ztpop.net 编辑团队 译
