Skip to content
RiverCore
Laundry Bear Використовував Zero-Day у Zimbra 5 Місяців До Виходу Патча
Zimbra zero-dayLaundry BearVoid BlizzardLaundry Bear Zimbra zero-click exploitRussian state-sponsored espionage campaign

Laundry Bear Використовував Zero-Day у Zimbra 5 Місяців До Виходу Патча

24 лип 20267 хв. читанняSarah Chen

Шістнадцять країн поставили свої підписи під єдиним консультативним документом з кібербезпеки цього четверга, а приводом стала вразливість у Zimbra з оцінкою CVSS 6.1. Це головна цифра, яка варта уваги: середній рівень серйозності, що більшість черг на виправлення ставила б у пріоритеті нижче за десяток критичних CVE, — а вразливість активно використовувалась у реальних умовах з липня по листопад 2025 року. П'ять місяців присутності завдяки zero-click експлойту електронної пошти — проти цілей у сфері оборони, енергетики, фінансів та державного управління.

Що Сталося

Російське державне угруповання, яке відстежується як Laundry Bear (також відоме як Void Blizzard), проводило шпигунську кампанію проти урядів і комерційних організацій щонайменше з липня 2025 року. Як CyberScoop повідомив, угруповання експлуатувало zero-day у Zimbra Collaboration Suite, каталогізований як CVE-2025-66376, який Zimbra не виправила аж до листопада 2025 року. Це п'ятимісячне вікно, протягом якого повністю озброєний zero-click експлойт активно застосовувався проти цілей, що підтримують НАТО.

Ланцюжок експлойту надзвичайно вигідний для зловмисника. Достатньо лише переглянути лист. Жодного кліку користувача, жодного відкриття вкладення, жодного макросу. Після спрацювання корисне навантаження забирає листування за попередні 90 днів, пароль облікового запису, історію пошуку користувача, повний каталог електронної пошти організації, токени двофакторної автентифікації та всі нещодавно створені паролі. Крадіжка каталогу — це кумулятивний хід, оскільки він живить наступну хвилю фішингу реальними внутрішніми контактами.

Серед жертв, про яких наразі відомо, — організації у сфері оборони, освіти, енергетики, правоохоронних органів, ЗМІ, фінансів, транспорту та технологій. Посадові особи не назвали конкретних жертв і не розкрили загальну кількість скомпрометованих організацій — це перша невідома, яку варто позначити: без кількості жертв ми не можемо визначити масштаб збитків. Однак той факт, що 16 урядів (США, Великобританія, Канада, Австралія, Нова Зеландія, Чехія, Данія, Естонія, Фінляндія, Франція, Італія, Молдова, Нідерланди, Польща, Іспанія та Швеція) скоординувалися заради одного документа, свідчить про те, що число не мале. Консультативний документ відносить діяльність до підтримки з боку російського уряду на основі прихованого, постійного характеру операцій і відсутності фінансового вимагання. Спочатку були атаковані українські користувачі, а потім союзники по НАТО — таку послідовність документ прямо називає шаблоном «тестового стенду».

Технічна Анатомія

Механізм важливий, оскільки CVE-2025-66376 отримала оцінку 6.1. Це той самий рівень серйозності, який команда безпеки може присвоїти відбитому XSS на маркетинговому сайті. У цьому випадку той самий клас оцінювання дав повне захоплення поштової скриньки з крадіжкою токенів 2FA. Методологія CVSS зважує взаємодію з користувачем і межі привілеїв у спосіб, який систематично недооцінює вразливості, що спрацьовують від перегляду, у системах обміну повідомленнями та колаборації, де «користувач читає свою пошту» — це вся поверхня продукту.

Вектор доставки — кастомне JavaScript-навантаження, що доставляється через фішингові листи. Що робить Laundry Bear цікавішим за пересічного фішингового оператора — це інструмент ексфільтрації, якому посадові особи дали назву «beehive». Beehive відповідає як за витягування даних, так і за їх агрегацію, і в консультативному документі попереджається, що він, імовірно, портабельний до інших вразливостей. На практиці це означає, що патч Zimbra закриває поточні двері, але не інструментарій за ними. Якщо beehive є модульним, наступна кампанія може використовувати SharePoint, Zoho або будь-яку іншу платформу для спільної роботи з конвеєром рендерингу, який обробляє ненадійний HTML чи скрипт.

90-денне вікно електронної пошти також не є довільним. Це свідчить про те, що навантаження оптимізоване під певний обсяг даних, який можна ексфільтрувати в межах правдоподібної сесії, не спрацьовуючи на сповіщення про аномальний вивід у більшості базових конфігурацій SIEM. Порівняйте це з операторами програм-вимагачів, які забирають все й витрачають детекційний бюджет заради швидкості. Laundry Bear робить протилежне: обмежені витягування, крадіжка облікових даних і збір каталогів для реалізації бокового фішингу. Це класичне шпигунське ремесло, яке чітко відповідає технікам MITRE ATT&CK T1114 (збір електронної пошти) та T1078 (дійсні облікові записи), а не шаблону «вхопити й тікати», під який налаштований більшість корпоративного детектування.

У консультативному документі також зазначається, що таргетування виглядає ручним. Оператори, схоже, визначають організації з публічно доступною інфраструктурою Zimbra, а потім складають списки електронних адрес для фішингової хвилі. Це не масова кампанія. Ми не знаємо часу розвідки на кожну ціль, але якщо він вимірюється годинами на організацію, а не хвилинами, загальна кількість операторів цієї кампанії є значущим сигналом про спроможність російського кіберіоперацій, якого ми наразі не маємо.

Хто Постраждав

Очевидні постраждалі — організації, що використовують Zimbra, у восьми названих вертикалях. Zimbra традиційно популярна в європейських урядових структурах, університетах і компаніях середнього ринку, які шукали локальну альтернативу Microsoft 365 або Google Workspace. Така база користувачів тяжіє до організацій із меншими командами безпеки та повільнішим темпом встановлення патчів — саме тому п'ятимісячне вікно zero-day переросло у повноцінну кампанію, а не в кілька опортуністичних атак.

Для CTO та платформних лідерів у фінтеху та iGaming пряме ураження є вужчим (мало хто з них використовує Zimbra), але непряме ураження є реальним. Будь-яка організація, чиї контрагенти, регулятори, юридичні фірми або аудитори використовують Zimbra, могла мати 90 днів листування, дані каталогу та токени 2FA потенційно витягнутими. Фінансовий сектор прямо фігурує у списку жертв. Якщо ваш ланцюжок відповідності пов'язаний із європейським банком, національним регулятором або юридичною фірмою середньої ланки, слід вважати, що частина вашої вихідної електронної пошти за вікно травень-листопад 2025 року тепер зберігається у архіві російської розвідки.

Компонент крадіжки облікових даних — це наступний ризик, який проявлятиметься протягом наступних двох кварталів. Вкрадені токени 2FA мають обмежений термін дії, але вкрадені паролі — ні, а повторне використання паролів у корпоративних SSO, VPN і особистих облікових записах залишається поширеним явищем. Моя думка: наступна хвиля інцидентів, приписаних Laundry Bear, не виглядатиме як експлуатація Zimbra. Вона виглядатиме як входи за допомогою дійсних облікових даних до Okta, Microsoft Entra або GitHub Enterprise з IP-адрес, що проходять перевірку на географічну правдоподібність, — і ці облікові дані будуть узяті саме з цієї кампанії.

Питання без відповіді з найбільшим наслідковим впливом: скільки з скомпрометованих організацій самі були постачальниками ідентичності, MSP або партнерами федерації для більших підприємств? Консультативний документ цього не повідомляє. Якщо навіть кілька таких організацій постраждали, масштаб збитків зростає на порядок через довірену федерацію — і ми повинні побачити перші ознаки цього протягом 90 днів, коли в звітах про інциденти почнуть з'являтися підозрілі входи до Entra.

Інструкція для Команд Безпеки

Мінімальний захід є очевидним: встановіть патч Zimbra до випуску листопада 2025 року негайно, якщо ви цього ще не зробили. У консультативному документі підтверджується, що незахищені інстанції досі активно експлуатуються. Але якщо ви були вразливі протягом зазначеного вікна, встановлення патча — це лише базова вимога, а не повноцінне усунення наслідків. Вважайте компрометацію ймовірною та працюйте у зворотному напрямку.

Конкретні кроки на цьому тижні. По-перше, витягніть журнали доступу Zimbra за вікно липень-листопад 2025 року та зіставте їх із IOC, опублікованими разом із консультативним документом. По-друге, примусово виконайте ротацію облікових даних і реєстрацію 2FA для кожного користувача будь-якого тенанту Zimbra, що мав доступ до інтернету протягом цього періоду, включно з сервісними обліковими записами та спільними поштовими скриньками. По-третє, вважайте каталог електронної пошти ексфільтрованим і попередьте користувачів про можливість отримання таргетованого фішингу від відправників, що виглядають як внутрішні (саме тут збір каталогу beehive окупається для зловмисника). По-четверте, перевірте запис у каталозі відомих вразливостей CISA KEV для CVE-2025-66376 і узгодьте SLA вашого реагування з термінами KEV, а не з оцінкою CVSS 6.1.

Ширший урок для інженерії виявлення: припиніть використовувати CVSS як сигнал пріоритетності патчів для відкритих систем колаборації та обміну повідомленнями. Zero-click на поштовому сервері слід вважати критичним незалежно від базової оцінки, оскільки передумови для експлуатації (користувач з поштовою скринькою) завжди виконані. Оцінюйте можливість експлуатації саме у вашому конкретному розгортанні, а не абстрактну вразливість.

Ключові Висновки

  • CVE-2025-66376 залишалася невиправленою п'ять місяців (з липня по листопад 2025 року) попри активну експлуатацію — це показовий приклад того, чому CVSS 6.1 є оманливим сигналом пріоритетності патчів для zero-click вразливостей у системах колаборації.
  • Експлойт краде 90 днів електронної пошти, паролі, токени 2FA, історію пошуку та повний організаційний каталог в одному навантаженні, що спрацьовує від перегляду, — все оптимізовано для шпигунства, а не вимагання.
  • Інструмент ексфільтрації «beehive» від Laundry Bear описується як портабельний до інших вразливостей, тому патч Zimbra закриває лише цей вектор, але не інструментарій оператора.
  • Шістнадцять урядів підписали консультативний документ, але не розкрили кількість жертв і конкретних постраждалих, залишаючи масштаб збитків обмеженим лише розміром бази встановлень Zimbra у названих секторах.
  • Очікуйте, що наслідкові збитки виявляться у вигляді вторгнень за допомогою дійсних облікових даних до SSO, VPN та SaaS-платформ протягом наступних двох кварталів — з паролів, зібраних під час кампанії.

Часті Запитання

Q: Що таке CVE-2025-66376 і чому важлива оцінка CVSS 6.1?

CVE-2025-66376 — це zero-day вразливість у Zimbra Collaboration Suite, яку Laundry Bear експлуатував з липня по листопад 2025 року. Середня оцінка серйозності 6.1 і є головною темою: така низька оцінка часто ставить вразливість нижче за критичні CVE у черзі патчів, проте в цьому випадку вона уможливила повне захоплення поштової скриньки, крадіжку токенів 2FA та ексфільтрацію каталогу без жодного кліку з боку користувача.

Q: Хто такий Laundry Bear і чим він відрізняється від інших російських угруповань загроз?

Laundry Bear, також відомий як Void Blizzard, — це російське державне шпигунське угруповання, активне щонайменше з 2024 року. Воно зосереджується на прихованій, постійній крадіжці даних, а не на фінансовому вимаганні. Спільний консультативний документ відносить його діяльність до підтримки з боку російського уряду на основі шаблону таргетування та активності на «тестовому стенді» в Україні, що передувала операціям проти країн НАТО.

Q: Що організації, які використовують Zimbra, повинні зробити прямо зараз?

Негайно встановіть патч до випуску листопада 2025 року, якщо це ще не зроблено, оскільки незахищені інстанції досі активно експлуатуються. Потім вважайте будь-яку вразливість протягом вікна липень-листопад 2025 року ймовірною компрометацією: виконайте ротацію облікових даних і реєстрацій 2FA, перегляньте журнали доступу відповідно до опублікованих індикаторів компрометації та попередьте користувачів про таргетований фішинг із використанням вкраденого внутрішнього каталогу.

SC
Sarah Chen
RiverCore Analyst · Dublin, Ireland
ПОДІЛИТИСЯ
// СХОЖІ СТАТТІ
ГоловнаРішенняПроєктиПро насКонтакт
Новини06
Дублін, Ірландія · ЄСGMT+1
LinkedIn
🇺🇦UK