大数跨境

国际多机构联合红色预警!罗国LAUNDRY BEAR零点击间谍攻击,仅预览邮件就被盗90天全量邮件+2FA密钥

国际多机构联合红色预警!罗国LAUNDRY BEAR零点击间谍攻击,仅预览邮件就被盗90天全量邮件+2FA密钥 AI紫队安全研究
2026-08-07
1
导读:大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!

        大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究,然后点击右上角的【...】,然后点击【设为星标】即可

        关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。

CISA、NSA、FBI、英国NCSC等全球二十余家国家级网络安全机构同步发布重磅联合预警(预警编号AA26-204A):俄罗斯国家级APT组织LAUNDRY BEAR(别名Void Blizzard/TA488)持续大规模利用CVE-2025-66376 Zimbra零点击XSS漏洞发起间谍渗透。

无需点击附件、不用访问钓鱼链接,仅仅在Zimbra网页邮箱预览/打开一封恶意邮件,内置SVG隐藏载荷自动执行,一键窃取近90天全部往来邮件、通讯录、浏览器密码、二次验证备份码,还会创建永久后门绕过MFA登录。政府、军工、能源、科研、涉外企业使用自建Zimbra邮件系统务必立刻自查升级!



一、威胁主体:LAUNDRY BEAR(洗衣熊)国家级间谍APT

团伙核心作战特征

1. 纯情报窃取,无勒索牟利:行动目标只搜集政企涉密商业、政务、军工情报,不加密文件索要赎金,隐蔽潜伏数月很难被发现;

2. 技术持续升级:早期仅靠钓鱼站点窃取账号,2025年7月起自研Ulej专用载荷,将漏洞武器化,当年属于未公开零日漏洞,提前数月秘密投放;

3. 先试点再全球铺开:优先在乌克兰机构测试攻击手法,成熟后全面针对欧美、北约体系政府、军工、能源、科研单位;

4. 配套完整地下指挥体系:自研Flowerbed容器化数据收集框架,双渠道DNS+HTTPS隐秘回传窃取资料,IP域名频繁轮换,常规黑名单难以拦截。


二、致命漏洞CVE-2025-66376:真正“零点击”无感知入侵

漏洞底层原理

Zimbra经典网页客户端对邮件内CSS @import指令过滤不严,攻击者将多层Base64+XOR混淆的JS恶意代码藏入SVG图片注释内,邮件加载渲染瞬间自动执行脚本,用户无任何弹窗、报错提示,全程毫无察觉。

触发条件:只要在Classic经典网页版打开/预览邮件,Modern新版客户端暂不受影响;

补丁发布时间:2025年11月,但大量政企至今未升级,漏洞仍在被大规模利用;

受影响版本:ZCS 10.0全系列低于10.0.18、ZCS10.1全系列低于10.1.13。


攻击诱饵伪装套路

恶意邮件从被盗企业邮箱、ProtonMail私密账号发出,正文贴合行业日常场景:合作协议、项目资料、会议纪要、人事通知,外观完全正常,仅内嵌肉眼不可见SVG恶意载体,传统邮件沙箱极易漏检。


三、Ulej木马完整窃取能力,中招等于邮箱彻底透明

载荷自动执行后分12个阶段分步采集全部敏感数据,全程静默后台运行,核心窃取清单:

1. 全量邮件打包:自动拉取近90天所有收发邮件、附件,压缩加密回传黑客服务器;

2. 全域通讯录(GAL):批量导出企业全部员工邮箱、联系方式,用于后续批量定向钓鱼;

3. 浏览器自动填充账号密码:读取密码管理器缓存登录凭证;

4. 二次验证全套备份码:抓取MFA应急 scratch 密钥,就算修改密码仍能登录;

5. 自建永久后门:调用Zimbra接口生成专属应用密码「ZimbraWeb」,绕过网页端双重验证;

6. 设备指纹、邮箱版本、访问日志一并上传,方便攻击者长期针对性监控。


两大隐秘数据回传通道(很难被防火墙拦截)

1. DNS隧道外传:小型文本、验证码拆分编码成随机子域名,通过DNS查询悄悄传出,普通流量审计无告警;

2. HTTPS加密长传:邮件大包、附件走正规Let’s Encrypt证书加密HTTPS通道,伪装正常业务访问。


持久化后门逻辑

木马自动开启IMAP邮件协议,即便用户修改网页登录密码,攻击者可通过专属应用密码长期登录邮箱,持续监控后续所有往来文件,潜伏周期可达半年以上。


四、Flowerbed:黑客专属数据接收平台

攻击者统一部署Docker容器集群Flowerbed作为情报中转站,四大组件分工:

1. Catcher:同时监听53端口DNS、8000端口HTTP,接收窃取数据;

2. Nginx反向代理:签发合法SSL证书,伪装正规企业网站;

3. Certbot:自动批量申请域名证书,快速更换C2节点;

4. Gardener:后台巡检清理过期日志,规避取证溯源。

整套框架甚至存在AI生成代码痕迹,批量搭建、销毁服务器成本极低,攻击节点持续轮换封禁无效。


五、高危行业&自查红线

重点高危单位

政府机关、军工配套企业、电力油气关键基础设施、高校科研院所、涉外律所/外贸、媒体NGO、海外分支机构。

企业高危漏洞行为

1. 自建Zimbra邮件服务器,版本停留在10.0.18/10.1.13以下未打补丁;

2. 员工长期使用Classic经典网页版收发邮件;

3. 邮件网关无深度HTML、SVG载荷检测;

4. 未监控异常SOAP接口调用、批量通讯录查询行为;

5. 内网无日志留存,无法审计异常邮箱数据外发。


六、分场景落地防御方案(管理员+员工双执行)

一、运维管理员紧急处置(最高优先级)

1. 立刻升级Zimbra

服务器升级至ZCS 10.0.18 或 10.1.13正式修复版本,无升级条件临时禁用Classic经典网页客户端,强制使用Modern新版;

2. 邮件安全加固

邮件网关增加SVG、CSS代码深度过滤,拦截含@import导入的可疑HTML邮件;定期检索邮件样本IOC哈希黑名单;

3. 流量监控规则

告警终端高频随机DNS子域名查询;

拦截大量打包邮件、通讯录批量外发行为;

监控访问报告内恶意域名、VPS境外服务器外联;

4. 日志常态化审计

定期检索mailbox.log日志,排查异常SearchGalRequest、CreateAppSpecificPassword接口调用记录,出现即为被入侵痕迹;

5. 权限管控

禁止员工随意生成应用专用密码,定期清理全账号「ZimbraWeb」命名后门密码。


二、全员员工安全规范

1. 尽量使用桌面客户端(Outlook、Foxmail),避免网页预览陌生外部邮件;

2. 收到不明合作、项目类邮件,不直接预览,先转发IT安全岗沙箱检测;

3. 定期更换邮箱主密码,备份MFA密钥妥善保管,不存浏览器;

4. 发现邮箱异地登录、陌生应用密码,第一时间上报IT并撤销全部授权。


三、疑似入侵应急处置流程

1. 立即封禁涉事邮箱账号,断开终端外网,防止数据持续外传;

2. 检索浏览器本地存储zd_comp_日期格式恶意缓存标记,确认受害范围;

3. 批量撤销所有应用密码、MFA备份码,全员重置邮箱、OA系统密码;

4. 全网扫描同源恶意邮件,隔离全部带SVG恶意载荷消息;

5. 留存Zimbra服务日志、网络流量日志,做好安全事件溯源归档。


七、文末行业总结

LAUNDRY BEAR本次零点击攻击彻底颠覆传统钓鱼防御逻辑:以往靠“不点链接、不打开附件”的培训完全失效,仅预览邮件就会失陷。大量政企因长期忽略邮件服务器版本更新,成为国家级间谍组织情报收割目标。

自建Zimbra邮件体系单位必须立刻完成版本升级,同步强化邮件内容过滤、网络流量审计、日志巡检三重防护,单纯依靠员工安全意识已经不足以抵御无感知零日漏洞攻击。 

加入知识星球,可获取权益

一、"全球高级持续威胁:网络世界的隐形战争",总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。

二、为什么加入?  

职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?  


三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」 

✅ 职业发展「精准导航」

 1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;  

 晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;

 技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。

✅ 安全方案「对症开方」

 实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);

 架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。

✅ 圈子资源「直接对接」

 大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);  


四、适合谁?  

 想突破职业天花板的安全工程师/架构师;  

 需快速落地安全项目的企业负责人;  

 关注行业动态的安全爱好者或IT从业人员。

喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。


【声明】内容源于网络
0
0
AI紫队安全研究
在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
内容 78
粉丝 0
AI紫队安全研究 在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
总阅读756
粉丝0
内容78