7月23日美國、英國、澳洲、加拿大、紐西蘭等五眼聯盟成員及歐洲夥伴機構發布聯合資安公告,被稱為Laundry Bear、Void Blizzard、CL-STA-1114、TA488的俄羅斯駭客組織,自去年7月開始利用資安漏洞CVE-2025-66376,攻擊西方國家的政府與企業組織的郵件協作平臺Zimbra Collaboration Suite(ZCS),藉此展開長期網路間諜活動,超過10個企業組織遭到入侵,範圍涵蓋國防工業基地、聯邦與地方政府、教育、能源、執法、媒體、非政府組織及科技產業。
由於上述的ZCS漏洞,只需收信者在Zimbra傳統網頁郵件介面(Webmail)檢視惡意郵件就能觸發,一旦成功利用,收信者在最近3個月的往來郵件、密碼、全域通訊錄(GAL)、雙因素驗證(2FA)權杖,以及應用程式通行碼等敏感資訊,就會傳送到攻擊者的手上。再者,Laundry Bear也會藉由這個弱點,對收信者的帳號建立各式的持續存取管道。對此,這些資安機構呼籲ZCS用戶,應儘速修補(10.0.18與10.1.13版以上),若無法更新,也要停用相關介面,要求使用者以其他收信軟體因應。
在這波攻擊活動裡,Laundry Bear會使用自製工具搜刮使用者的敏感資料,然後透過DNS或HTTPS通訊,回傳到資料收集框架伺服器Flowerbed。在漏洞利用之外,這些駭客也製作仿造Zimbra登入網站的對手中間人網釣套件(AiTM phishing kit),竊取使用者帳密與連線階段Cookie。
Comments (0)