Orosz webmail kémkedés 

Editors' Pick

A Unit 42 kutatói egy folyamatos, CL-STA-1114 néven követett orosz kiberkémkedési kampányt elemeztek, amely átfedést mutat a más gyártók által Void Blizzard vagy LAUNDRY BEAR néven azonosított szereplővel. A támadások 2025 júliusa óta elsősorban kormányzati, védelmi, közlekedési és pénzügyi szervezetek Zimbra Collaboration Suitewebmail-rendszereit célozzák. 

A kampány különlegessége, hogy egy zero-click támadási láncot alkalmaz, a célpont egy speciálisan kialakított HTML e-mailt kap, amely a CVE-2025-66376 tárolt XSS sérülékenységet kihasználva automatikusan rosszindulatú JavaScriptet injektál a Zimbra Classic UI felületébe. A kód a felhasználó beavatkozása nélkül, már az e-mail megnyitásakor lefut az áldozat hitelesített munkamenetében, így ugyanazokkal a jogosultságokkal fér hozzá a webmail API-jaihoz, mint a felhasználó. 

A JavaScript-payload ellopja a munkamenethez tartozó CSRF-tokeneket, a böngészőben tárolt hitelesítő adatokat, a kétfaktoros hitelesítéshez tartozó helyreállítási kódokat, majd a Zimbra API-jain keresztül letölti az elmúlt 90 naplevelezését, a teljes globális címtárat (GAL), valamint további szervezeti metaadatokat. Az adatokat DNS- és HTTPS-alapú csatornákon továbbítja a támadók infrastruktúrájára, miközben a felhasználó számára a teljes folyamat láthatatlan marad. 

A modern webmail-rendszerek egyetlen kliensoldali sérülékenysége is elegendő lehet teljes postafiókok kompromittálásához, ezért a szervezeteknek haladéktalanul telepíteniük kell a Zimbra javításait, figyelniük kell a szokatlan JavaScript-végrehajtásra és API-hívásokra, valamint felül kell vizsgálniuk a webmail-kiszolgálók internetes kitettségét.

FORRÁS