Теперь для эксплойта не нужно загружать вредоносные файлы

Российские хакеры больше года использовали критическую уязвимость Zimbra для кибершпионажа. В числе главных целей оказались военные и государственные учреждения стран НАТО и Украины.

Об этом пишет РБК-Украина со ссылкой на TechRadar.

Схема эксплойта

Специалисты по кибербезопасности Proofpoint классифицировали использованный метод как half-click exploit, поскольку для заражения системы жертвам не нужно было выполнять никаких активных действий, загрузки файлов или переход по ссылкам.

Атака осуществлялась из-за уязвимости межсайтового скриптинга XSS в веб-интерфейсе почтовой платформы Zimbra.

Преступникам удавалось получить доступ к компьютеру сразу после того, как пользователь просто открывал и просматривал полученное электронное письмо.

Проблема безопасности получила официальный идентификатор CVE-2025-66376 и оценку строгости 7,2 из 10 (высокий уровень).

Хотя разработчики выпустили поправку для системы в ноябре 2025 года, российские группировки уже активно эксплуатировали эту уязвимость задолго до выхода официального патча.

Читайте больше: Новый бекдор РФ атакует Украину: Google нашла шпионский вирус

Кто стоит за атаками и какие данные угоняли?

По данным аналитиков, уязвимость в течение лет использовали разные хакерские группы, однако в конкретной кампании зафиксирована активность группировки TA488, также известной под названиями Laundry Bear и Void Blizzard.

После успешного проникновения в систему хакеры из TA488 закрепляли постоянный доступ и системно угоняли информацию.

Преступники регулярно атаковали государственные организации Украины и стран НАТО, а также предприятия оборонно-промышленного комплекса.

Кибермошенников интересовали следующие данные:

  • содержимое электронных писем целевых пользователей;
  • сохраненные пароли;
  • адресаты и почтовые каталоги;
  • токены двухфакторной аутентификации 2FA.

Более интересного: 570 исправлений не остановили хакеров: для Windows уже появился новый эксплойт

Что дальше?

Группировка TA488, вероятно, прекратила свою активность. Исследователи безопасности не зафиксировали никаких действий со стороны хакеров, начиная с февраля 2026 года.

Исчезновение группы произошло после того, как специалисты по кибербезопасности компании Seqrite обнародовали детальный разбор инфраструктуры и методов работы TA488.

Обнародованный анализ заставил российских хакеров полностью уничтожить свои инфраструктурные сети и свернуть деятельность.

Еще больше интересного :

  • Ваше авто под угрозой: как беспроводные обновления открывают доступ хакерам
  • Под угрозой около 90 миллионов сайтов: хакеры атакуют WordPress
Фото аватара

Мировые новости Специализируется на международной политике, дипломатии, конфликтах и глобальных событиях. Следит за ключевыми мировыми новостями и помогает читателям быстро понять, что происходит в мире.