新聞

美國、英國、澳洲、加拿大、紐西蘭等五眼聯盟成員及歐洲夥伴機構聯手,警告俄羅斯駭客組織Laundry Bear(Void Blizzard、CL-STA-1114、TA488),利用郵件協作平臺Zimbra Collaboration Suite(ZCS)漏洞CVE-2025-66376,攻擊西方國家的政府與企業組織。參與這波攻擊調查的威脅情報公司Proofpoint透露,他們看到這些駭客攻擊烏克蘭政府機構,以及美國的核能設施與國防工業基地,過程裡使用惡意程式ZimReaper竊取資料。

駭客透過Proton Mail帳號或是外流的電子郵件信箱,對政府機關與教育單位寄送釣魚信,這些信件使用通用的誘餌,但與大部分釣魚信不同的是,駭客並未要求收信人點選連結或是開啟附件。而利用CVE-2025-66376的程式碼,被嵌入釣魚信的HTML當中,只要收信人在ZCS的網頁版介面(Webmail)開啟,無論使用者的瀏覽器是那一種,都會導致ZCS錯誤解析釣魚信的HTML,並執行攻擊者指定的JavaScript指令碼。由於只要收信人在ZCS網頁信箱打開信件就會中招,Proofpoint形容CVE-2025-66376是半點擊(half-click)弱點,Laundry Bear藉此竊取收信人的信件與憑證,並在ZCS建立持續存取管道。

針對ZimReaper的運作方式,該惡意程式啟動後會先向C2伺服器回報漏洞利用成功,然後從收信人的瀏覽器擷取特定權杖與自動填寫的密碼,接著濫用指定的Zimbra API對受害裝置進行偵察,收集雙因素驗證碼,最終透過DNS查詢回傳至C2。