大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究”,然后点击右上角的【...】,然后点击【设为星标】即可。
关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。
导语
不用点击链接、不用下载附件,仅仅打开一封邮件,企业邮箱账号、90天全部往来邮件、双因素验证码就会被APT团伙全盘偷走!
2026年7月,美国CISA、NSA、FBI联合多国情报机构发布最高级别联合预警,代号Laundry Bear(别名Void Blizzard) 的国家级APT团伙,持续利用早已发布补丁的Zimbra高危X漏洞CVE-2025-66376大规模窃密。
该漏洞曾是零日漏洞,即便厂商完成修复,大量政企、科研、能源单位仍未升级,成为间谍组织长期情报收割通道,今天完整拆解整套静默窃密攻击链路与整改方案。
一、团伙背景:专攻政企邮件情报的Laundry Bear
Laundry Bear是和俄罗斯情报体系关联的高级间谍团伙,2024年荷兰警方数据泄露事件已被溯源至该组织,主打长期静默邮件窃密,不搞勒索、只窃取内部涉密通信。
核心攻击目标清单:
政府机关、军警单位、能源企业、军工配套、科研院校、媒体机构、涉外贸易公司
团伙核心优势:
1. 掌握在野零日漏洞,擅长邮件侧隐身渗透;
2. 配套专属窃密工具Ulej、数据中转服务Flowerbed、数据接收节点Catcher,全链路加密规避检测;
3. 搭建大量仿Zimbra钓鱼域名,长期接收窃取的企业海量邮件数据。
二、高危漏洞CVE-2025-66376:真正零点击,开箱即中招
漏洞基础信息
漏洞类型:存储型XSS跨站脚本
CVSS高危评分7.2
受影响版本:Zimbra Collaboration 10.0.x、10.1.x经典Web界面
修复版本:10.0.18、10.1.13(2025年11月官方发布补丁)
致命特点:零交互触发
传统钓鱼需要用户点击链接/附件,而该漏洞仅需受害者在Zimbra经典网页端预览、打开恶意邮件,内嵌JS脚本自动执行,全程无弹窗、无提示,用户毫无感知。
漏洞底层原理
Zimbra经典UI对HTML邮件内`@import` CSS指令过滤不完善,攻击者构造SVG标签恶意邮件:
1. SVG标签onload事件内嵌Base64加密载荷;
2. 多层混淆:注释拆分、标签变形、XOR加密JS脚本;
3. 打开邮件瞬间,JS在用户登录会话上下文运行,直接劫持当前邮箱会话Cookie、权限凭证。
三、完整攻击全流程:一封邮件掏空企业邮箱
Step1:可信渠道投递恶意邮件
黑客先用前期攻陷的正规企业邮箱发钓鱼邮件,伪装行业通知、调研问卷、合作函,降低拦截概率。邮件无危险附件,仅一段加密SVG代码,常规邮件沙箱极易漏报。
Step2:打开邮件自动执行窃密脚本
只要在Zimbra经典网页端查看邮件,混淆JS立即运行,同步执行5类窃取动作:
1. 抓取当前账号登录凭证、浏览器保存所有密码;
2. 导出近90天全部收发邮件、通讯录全局地址簿;
3. 搜刮TOTP二次验证备份恢复码;
4. 调用Zimbra接口自动开启IMAP协议;
5. 创建黑客专属应用密码,永久绕过双因素验证,实现长期后门访问。
Step3:加密外传至黑客受控基础设施
窃取数据通过HTTPS、DNS双隐蔽通道上传至Flowerbed中转平台,由Catcher服务永久存储。黑客注册大批仿Zimbra域名(zimbrastat.com、mailnalysis.com、zmailanalytics.com等)作为数据接收节点,流量和正常邮箱运维高度相似,边界设备难以告警。
Step4:长期潜伏横向渗透
依靠新建IMAP应用密码持续登录邮箱,翻阅内部涉密合同、项目方案、对外沟通记录;利用通讯录批量投递同款恶意邮件,横向扩散至全公司员工,逐步掌控整个组织通信体系。
四、4类极易被忽视的入侵痕迹,运维立刻自查
1. Zimbra后台出现大量陌生`ZimbraWeb`标识应用密码,非管理员手动创建;
2. 日志中批量开启IMAP协议的ModifyPrefsRequest操作;
3. 服务器外联恶意仿Zimbra域名、异常DNS数据上传;
4. 员工账户出现异地、非常规时段邮箱登录记录。
五、分层次应急加固方案(临时缓解+永久修复)
一、紧急临时缓解(无法立刻升级服务器)
1. 全员禁用Zimbra经典Web UI,强制使用新版Modern界面;
2. 邮件网关拦截携带SVG标签、大量@import CSS的HTML邮件;
3. WAF添加规则,过滤异常JS、Base64加密邮件载荷;
4. 临时关闭Zimbra IMAP自动开启权限,严控应用密码创建。
二、永久根治:必须升级版本
所有Zimbra服务器升级至以下稳定修复版:
10.0分支:10.0.18及以上
10.1分支:10.1.13及以上
升级同步更新AntiSamy HTML过滤库至1.7.8版本,彻底封堵XSS过滤缺陷。
三、事后入侵排查(疑似中招企业必做)
1. 批量回收所有Zimbra应用密码,全员重置邮箱登录密码;
2. 注销全部员工双因素备份恢复码,重新下发;
3. 审计近3个月邮箱登录日志、IMAP开启操作日志;
4. 防火墙拦截预警内全部恶意IOC域名、IP地址;
5. 开展全员安全培训,禁止使用老旧经典网页邮箱。
四、长期长效防护
1. 部署钓鱼抵抗型多因素认证,仅短信验证码不足以抵御此类攻击;
2. 定期扫描Zimbra版本,纳入等保月度漏洞巡检清单;
3. 限制外网直接访问邮箱管理后台,配置IP白名单;
4. 开启邮件全量审计,监控批量导出通讯录、历史邮件行为。
六、文末总结
Laundry Bear本次大范围攻击给所有使用自建Zimbra邮件系统的企业敲响警钟:
一个发布近一年的高危漏洞,仅凭“打开邮件”就能完成全量账号窃密,双因素验证都可被绕过,根源在于服务器长期不更新、老旧Web界面持续开放。
邮件是企业内部涉密信息核心集散地,一旦沦陷,项目资料、商务机密、内部沟通记录全部外泄。运维团队务必立刻核查Zimbra版本,未升级服务器紧急下线经典UI,补齐漏洞防护短板。
转发给运维、行政、法务、研发同事,排查企业邮箱服务器安全风险!
加入知识星球,可获取权益
一、"全球高级持续威胁:网络世界的隐形战争",总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。



二、为什么加入?
职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?
三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」
✅ 职业发展「精准导航」
1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;
晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;
技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。
✅ 安全方案「对症开方」
实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);
架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。
✅ 圈子资源「直接对接」
大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);
四、适合谁?
想突破职业天花板的安全工程师/架构师;
需快速落地安全项目的企业负责人;
关注行业动态的安全爱好者或IT从业人员。


喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。

