Skip to content
RiverCore
Laundry Bear пять месяцев эксплуатировал уязвимость Zimbra нулевого дня до выхода патча
Zimbra zero-dayLaundry BearVoid BlizzardLaundry Bear Zimbra zero-click exploitRussian state-sponsored espionage campaign

Laundry Bear пять месяцев эксплуатировал уязвимость Zimbra нулевого дня до выхода патча

24 июл 20267 мин. чтенияSarah Chen

В этот четверг шестнадцать стран подписали единое предупреждение в сфере кибербезопасности, поводом для которого стала уязвимость в Zimbra с оценкой CVSS 6.1. Вот цифра, которую стоит осмыслить: средний уровень критичности, который большинство отделов патчинга депriоритизирует в пользу дюжины критических CVE, — и при этом уязвимость активно эксплуатировалась с июля по ноябрь 2025 года. Пять месяцев присутствия в инфраструктуре через эксплойт нулевого клика для email, направленный против целей в сфере обороны, энергетики, финансов и государственного управления.

Что произошло

Российская государственная группировка, отслеживаемая как Laundry Bear (также известная как Void Blizzard), ведёт шпионскую кампанию против правительств и коммерческих организаций как минимум с июля 2025 года. Как сообщает CyberScoop, группа эксплуатировала уязвимость нулевого дня в Zimbra Collaboration Suite, зарегистрированную как CVE-2025-66376, которую Zimbra не устранила вплоть до ноября 2025 года. Пятимесячное окно, в течение которого полностью вооружённый эксплойт нулевого клика применялся в реальных атаках против целей, связанных с НАТО.

Цепочка эксплойта необычайно выгодна для атакующего. Достаточно просто открыть письмо. Никакого клика, никакого открытия вложения, никакого макроса. После срабатывания полезная нагрузка извлекает электронную переписку за последние 90 дней, пароль учётной записи, историю поиска пользователя, полный почтовый каталог организации-жертвы, токены двухфакторной аутентификации и любые недавно созданные пароли. Кража каталога — это ключевой мультипликатор, поскольку она питает следующий раунд фишинга с использованием легитимных внутренних контактов.

Среди жертв, о которых сообщается на данный момент, — организации из сферы обороны, образования, энергетики, правоохранительных органов, СМИ, финансов, транспорта и технологий. Официальные лица не называли конкретных жертв и не раскрыли общее число скомпрометированных организаций — это первый неизвестный факт, заслуживающий внимания: без подсчёта жертв невозможно оценить масштаб ущерба. Однако то, что 16 государств (США, Великобритания, Канада, Австралия, Новая Зеландия, Чехия, Дания, Эстония, Финляндия, Франция, Италия, Молдова, Нидерланды, Польша, Испания и Швеция) скоординировали единое предупреждение, говорит о том, что число жертв немало. Предупреждение приписывает активность российскому государству на основании скрытного, устойчивого характера операций и отсутствия финансового вымогательства. Сначала удар пришёлся по украинским пользователям, затем — по союзникам по НАТО; эту последовательность предупреждение прямо называет паттерном «испытательного полигона».

Техническая анатомия атаки

Технические детали важны, поскольку CVE-2025-66376 получила оценку 6.1. Это тот же диапазон критичности, который команда безопасности могла бы присвоить reflected XSS на маркетинговом сайте. В данном случае тот же класс оценки привёл к полному захвату почтового ящика с кражей токенов 2FA. Методология CVSS учитывает взаимодействие с пользователем и границы привилегий способами, которые систематически недооценивают уязвимости, срабатывающие при просмотре, в системах обмена сообщениями и коллаборации, где «пользователь читает свою почту» — это вся поверхность продукта.

Вектор доставки — кастомная JavaScript-полезная нагрузка, внедряемая через фишинговые письма. Что делает Laundry Bear интереснее рядового фишингового оператора — это инструмент эксфильтрации, который официальные лица назвали «beehive». Beehive обеспечивает как извлечение, так и агрегирование данных, а предупреждение указывает, что он, по всей видимости, переносим на другие уязвимости. На практике это означает: патч для Zimbra закрывает текущую дверь, но не инструментарий за ней. Если beehive модульный, следующая кампания может использовать SharePoint, Zoho или любую другую платформу коллаборации с конвейером рендеринга, работающим с недоверенным HTML или скриптом.

Окно в 90 дней электронной переписки тоже не случайно. Это говорит о том, что полезная нагрузка оптимизирована под конкретный объём данных, который можно эксфильтровать в рамках правдоподобной сессии без срабатывания оповещений об аномальном исходящем трафике на большинстве SIEM-базелайнов. Для сравнения: операторы ransomware забирают всё подряд и сжигают бюджет обнаружения ради скорости. Laundry Bear делает прямо противоположное: ограниченные выборки, кража учётных данных и сбор каталогов для последующего фишинга. Это классическая шпионская тактика, которая чётко соответствует техникам MITRE ATT&CK T1114 (сбор почты) и T1078 (действительные учётные записи), а не паттерну «хватай и беги», на который настроено большинство корпоративных систем обнаружения.

В предупреждении также отмечается, что выбор целей выглядит ручным. Операторы, по всей видимости, выявляют организации с публично доступной инфраструктурой Zimbra, а затем составляют списки адресов электронной почты для фишинговой волны. Это не массовая спам-кампания. Нам неизвестно время разведки на каждую цель, но если оно измеряется часами на организацию, а не минутами, то общая численность операторов, стоящих за этой кампанией, является значимым сигналом о мощи российского кибершпионажа, которую мы сейчас не можем оценить.

Кто пострадал

Очевидные жертвы — организации, использующие Zimbra, в восьми названных вертикалях. Zimbra исторически популярна в европейских государственных структурах, университетах и компаниях среднего рынка, которые искали альтернативу Microsoft 365 или Google Workspace с локальным развёртыванием. Эта аудитория тяготеет к организациям с меньшими командами безопасности и более медленными циклами патчинга — именно поэтому пятимесячное окно нулевого дня превратилось в полноценную кампанию, а не в горстку оппортунистических атак.

Для технических директоров и руководителей платформ в сферах fintech и iGaming прямая уязвимость уже, (немногие из этих компаний используют Zimbra), однако косвенная — реальна. Любая организация, чьи контрагенты, регуляторы, юридические фирмы или аудиторы используют Zimbra, потенциально лишилась 90 дней переписки, данных каталогов и токенов 2FA. Финансовый сектор прямо включён в список жертв. Если ваша цепочка комплаенса затрагивает европейский банк, национального регулятора или среднюю юридическую фирму, исходите из того, что часть вашей исходящей почты за период с мая по ноябрь 2025 года теперь находится в архиве российской разведки.

Компонент кражи учётных данных — это отложенный риск, который проявится в течение следующих двух кварталов. Украденные токены 2FA имеют ограниченный срок жизни, но украденные пароли — нет, а повторное использование паролей в корпоративном SSO, VPN и личных аккаунтах по-прежнему носит массовый характер. Моя оценка: следующая волна инцидентов, приписанных Laundry Bear, не будет выглядеть как эксплуатация Zimbra. Она будет выглядеть как вход с действительными учётными данными в Okta, Microsoft Entra или GitHub Enterprise с IP-адресов, которые проходят проверку географического правдоподобия, — с использованием паролей, похищенных в ходе этой кампании.

Вопрос без ответа с наибольшим долгосрочным воздействием: сколько из скомпрометированных организаций сами являлись поставщиками идентификации, MSP или партнёрами по федерации для более крупных предприятий? Предупреждение этого не сообщает. Если хотя бы несколько из них были таковыми, масштаб ущерба возрастёт на порядок через доверенную федерацию, и первые признаки этого должны появиться в течение 90 дней в виде подозрительных входов в Entra в отчётах об инцидентах.

Руководство для команд безопасности

Минимум мер очевиден: немедленно обновите Zimbra до релиза ноября 2025 года, если ещё не сделали этого. Предупреждение подтверждает, что непропатченные экземпляры по-прежнему активно эксплуатируются. Но если вы были уязвимы в течение этого периода, патч — это лишь базовый минимум, а не полноценное устранение последствий. Исходите из факта компрометации и работайте в обратном направлении.

Конкретные действия на эту неделю. Во-первых, извлеките журналы доступа Zimbra за период с июля по ноябрь 2025 года и сверьте их с индикаторами компрометации, опубликованными вместе с предупреждением. Во-вторых, принудительно смените учётные данные и перерегистрируйте 2FA для каждого пользователя в любом тенанте Zimbra, который был доступен из интернета в этот период, включая сервисные аккаунты и общие почтовые ящики. В-третьих, исходите из того, что почтовый каталог был эксфильтрован, и предупредите пользователей об ожидаемых целевых фишинговых атаках, имитирующих внутренних отправителей (именно здесь сбор каталогов beehive окупается для атакующего). В-четвёртых, проверьте запись в каталоге CISA KEV для CVE-2025-66376 и согласуйте SLA реагирования с временными рамками KEV, а не с оценкой CVSS 6.1.

Общий урок для инженеров по обнаружению: прекратите использовать CVSS как сигнал приоритета патчинга для открытых систем коллаборации и обмена сообщениями. Уязвимость нулевого клика на почтовом сервере следует рассматривать как критическую вне зависимости от базовой оценки, поскольку условия эксплуатации (пользователь с почтовым ящиком) выполняются всегда. Оценивайте эксплуатируемость конкретного развёртывания, а не абстрактной уязвимости.

Ключевые выводы

  • CVE-2025-66376 оставалась незакрытой пять месяцев (с июля по ноябрь 2025 года) на фоне активной эксплуатации — наглядный пример того, почему CVSS 6.1 является вводящим в заблуждение сигналом приоритета патчинга для уязвимостей нулевого клика в системах коллаборации.
  • Эксплойт похищает 90 дней переписки, пароли, токены 2FA, историю поиска и полный каталог организации в рамках единой полезной нагрузки, срабатывающей при просмотре письма, — всё оптимизировано для шпионажа, а не вымогательства.
  • Инструмент эксфильтрации «beehive» группы Laundry Bear описывается как переносимый на другие уязвимости, поэтому патч для Zimbra закрывает эту дверь, но не инструментарий оператора.
  • Шестнадцать государств совместно подписали предупреждение, однако не раскрыли ни числа жертв, ни конкретных пострадавших, оставив масштаб ущерба ограниченным лишь размером установленной базы Zimbra в названных секторах.
  • Ожидайте, что ущерб второго порядка проявится в виде несанкционированного доступа с действительными учётными данными к SSO, VPN и SaaS-платформам в течение следующих двух кварталов — с использованием паролей, похищенных в ходе кампании.

Часто задаваемые вопросы

В: Что такое CVE-2025-66376 и почему важна его оценка CVSS 6.1?

CVE-2025-66376 — это уязвимость нулевого дня в Zimbra Collaboration Suite, которую Laundry Bear эксплуатировал с июля по ноябрь 2025 года. Суть истории — в оценке среднего уровня критичности 6.1: такая оценка нередко уступает место критическим CVE в очередях патчинга, однако в данном случае она позволила осуществить полный захват почтового ящика, кражу токенов 2FA и эксфильтрацию каталога без единого клика со стороны пользователя.

В: Кто такие Laundry Bear и чем они отличаются от других российских хакерских групп?

Laundry Bear, также отслеживаемые как Void Blizzard, — российская государственная шпионская группа, активная как минимум с 2024 года. Она сосредоточена на скрытной, устойчивой краже данных, а не на финансовом вымогательстве; совместное предупреждение приписывает группу российскому правительству на основании характера целеполагания и активности на украинском «испытательном полигоне», предшествовавшей операциям против стран НАТО.

В: Что должны сделать организации, использующие Zimbra, прямо сейчас?

Немедленно обновитесь до релиза ноября 2025 года, если это ещё не сделано, поскольку непропатченные экземпляры по-прежнему активно эксплуатируются. Затем рассматривайте любую уязвимость в период с июля по ноябрь 2025 года как вероятную компрометацию: смените учётные данные и перерегистрируйте 2FA, проверьте журналы доступа на соответствие опубликованным индикаторам компрометации и предупредите пользователей о возможных целевых фишинговых атаках с использованием похищенного внутреннего каталога.

SC
Sarah Chen
RiverCore Analyst · Dublin, Ireland
ПОДЕЛИТЬСЯ
// ПОХОЖИЕ СТАТЬИ
ГлавнаяРешенияПроектыО насКонтакт
Новости06
Дублин, Ирландия · ЕСGMT+1
LinkedIn
🇷🇺RU