大数跨境

零点击即沦陷!多国机构联合预警Laundry Bear APT,老旧Zimbra服务器遭持续窃密

零点击即沦陷!多国机构联合预警Laundry Bear APT,老旧Zimbra服务器遭持续窃密 AI紫队安全研究
2026-08-03
2
导读:大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!

        大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究,然后点击右上角的【...】,然后点击【设为星标】即可

        关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。

 


导语

不用点击链接、不用下载附件,仅仅打开一封邮件,企业邮箱账号、90天全部往来邮件、双因素验证码就会被APT团伙全盘偷走!

2026年7月,美国CISA、NSA、FBI联合多国情报机构发布最高级别联合预警,代号Laundry Bear(别名Void Blizzard) 的国家级APT团伙,持续利用早已发布补丁的Zimbra高危X漏洞CVE-2025-66376大规模窃密。

该漏洞曾是零日漏洞,即便厂商完成修复,大量政企、科研、能源单位仍未升级,成为间谍组织长期情报收割通道,今天完整拆解整套静默窃密攻击链路与整改方案。


一、团伙背景:专攻政企邮件情报的Laundry Bear

Laundry Bear是和俄罗斯情报体系关联的高级间谍团伙,2024年荷兰警方数据泄露事件已被溯源至该组织,主打长期静默邮件窃密,不搞勒索、只窃取内部涉密通信。

核心攻击目标清单:

政府机关、军警单位、能源企业、军工配套、科研院校、媒体机构、涉外贸易公司

团伙核心优势:

1. 掌握在野零日漏洞,擅长邮件侧隐身渗透;

2. 配套专属窃密工具Ulej、数据中转服务Flowerbed、数据接收节点Catcher,全链路加密规避检测;

3. 搭建大量仿Zimbra钓鱼域名,长期接收窃取的企业海量邮件数据。


二、高危漏洞CVE-2025-66376:真正零点击,开箱即中招

漏洞基础信息

漏洞类型:存储型XSS跨站脚本

CVSS高危评分7.2

受影响版本:Zimbra Collaboration 10.0.x、10.1.x经典Web界面

修复版本:10.0.18、10.1.13(2025年11月官方发布补丁)

致命特点:零交互触发

传统钓鱼需要用户点击链接/附件,而该漏洞仅需受害者在Zimbra经典网页端预览、打开恶意邮件,内嵌JS脚本自动执行,全程无弹窗、无提示,用户毫无感知。


漏洞底层原理

Zimbra经典UI对HTML邮件内`@import` CSS指令过滤不完善,攻击者构造SVG标签恶意邮件:

1. SVG标签onload事件内嵌Base64加密载荷;

2. 多层混淆:注释拆分、标签变形、XOR加密JS脚本;

3. 打开邮件瞬间,JS在用户登录会话上下文运行,直接劫持当前邮箱会话Cookie、权限凭证。


三、完整攻击全流程:一封邮件掏空企业邮箱

Step1:可信渠道投递恶意邮件

黑客先用前期攻陷的正规企业邮箱发钓鱼邮件,伪装行业通知、调研问卷、合作函,降低拦截概率。邮件无危险附件,仅一段加密SVG代码,常规邮件沙箱极易漏报。


Step2:打开邮件自动执行窃密脚本

只要在Zimbra经典网页端查看邮件,混淆JS立即运行,同步执行5类窃取动作:

1. 抓取当前账号登录凭证、浏览器保存所有密码;

2. 导出近90天全部收发邮件、通讯录全局地址簿;

3. 搜刮TOTP二次验证备份恢复码;

4. 调用Zimbra接口自动开启IMAP协议;

5. 创建黑客专属应用密码,永久绕过双因素验证,实现长期后门访问。


Step3:加密外传至黑客受控基础设施

窃取数据通过HTTPS、DNS双隐蔽通道上传至Flowerbed中转平台,由Catcher服务永久存储。黑客注册大批仿Zimbra域名(zimbrastat.com、mailnalysis.com、zmailanalytics.com等)作为数据接收节点,流量和正常邮箱运维高度相似,边界设备难以告警。


Step4:长期潜伏横向渗透

依靠新建IMAP应用密码持续登录邮箱,翻阅内部涉密合同、项目方案、对外沟通记录;利用通讯录批量投递同款恶意邮件,横向扩散至全公司员工,逐步掌控整个组织通信体系。


四、4类极易被忽视的入侵痕迹,运维立刻自查

1. Zimbra后台出现大量陌生`ZimbraWeb`标识应用密码,非管理员手动创建;

2. 日志中批量开启IMAP协议的ModifyPrefsRequest操作;

3. 服务器外联恶意仿Zimbra域名、异常DNS数据上传;

4. 员工账户出现异地、非常规时段邮箱登录记录。


五、分层次应急加固方案(临时缓解+永久修复)

一、紧急临时缓解(无法立刻升级服务器)

1. 全员禁用Zimbra经典Web UI,强制使用新版Modern界面;

2. 邮件网关拦截携带SVG标签、大量@import CSS的HTML邮件;

3. WAF添加规则,过滤异常JS、Base64加密邮件载荷;

4. 临时关闭Zimbra IMAP自动开启权限,严控应用密码创建。


二、永久根治:必须升级版本

所有Zimbra服务器升级至以下稳定修复版:

10.0分支:10.0.18及以上

10.1分支:10.1.13及以上

升级同步更新AntiSamy HTML过滤库至1.7.8版本,彻底封堵XSS过滤缺陷。


三、事后入侵排查(疑似中招企业必做)

1. 批量回收所有Zimbra应用密码,全员重置邮箱登录密码;

2. 注销全部员工双因素备份恢复码,重新下发;

3. 审计近3个月邮箱登录日志、IMAP开启操作日志;

4. 防火墙拦截预警内全部恶意IOC域名、IP地址

5. 开展全员安全培训,禁止使用老旧经典网页邮箱。


四、长期长效防护

1. 部署钓鱼抵抗型多因素认证,仅短信验证码不足以抵御此类攻击;

2. 定期扫描Zimbra版本,纳入等保月度漏洞巡检清单;

3. 限制外网直接访问邮箱管理后台,配置IP白名单;

4. 开启邮件全量审计,监控批量导出通讯录、历史邮件行为。


六、文末总结

Laundry Bear本次大范围攻击给所有使用自建Zimbra邮件系统的企业敲响警钟:

一个发布近一年的高危漏洞,仅凭“打开邮件”就能完成全量账号窃密,双因素验证都可被绕过,根源在于服务器长期不更新、老旧Web界面持续开放。

邮件是企业内部涉密信息核心集散地,一旦沦陷,项目资料、商务机密、内部沟通记录全部外泄。运维团队务必立刻核查Zimbra版本,未升级服务器紧急下线经典UI,补齐漏洞防护短板。

转发给运维、行政、法务、研发同事,排查企业邮箱服务器安全风险!


加入知识星球,可获取权益

一、"全球高级持续威胁:网络世界的隐形战争",总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。

二、为什么加入?  

职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?  


三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」 

✅ 职业发展「精准导航」

 1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;  

 晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;

 技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。

✅ 安全方案「对症开方」

 实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);

 架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。

✅ 圈子资源「直接对接」

 大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);  


四、适合谁?  

 想突破职业天花板的安全工程师/架构师;  

 需快速落地安全项目的企业负责人;  

 关注行业动态的安全爱好者或IT从业人员。

喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。


【声明】内容源于网络
0
0
AI紫队安全研究
在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
内容 78
粉丝 0
AI紫队安全研究 在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
总阅读756
粉丝0
内容78