
Co znajdziesz w tym artykule?
Wprowadzenie do problemu / definicja
Amerykańskie agencje rządowe oraz partnerzy międzynarodowi ostrzegli przed aktywną kampanią cybernetyczną prowadzoną przez grupę Laundry Bear, znaną także jako Void Blizzard. Działania napastników koncentrują się na organizacjach korzystających z niezałatanych wdrożeń Zimbra Collaboration Suite.
Kluczowym elementem kampanii jest wykorzystanie podatności CVE-2025-66376 w klasycznym interfejsie webmail Zimbry. Luka typu stored cross-site scripting pozwala uruchomić złośliwy kod JavaScript osadzony w wiadomości HTML już w momencie jej wyświetlenia, bez potrzeby otwierania załącznika czy klikania odnośnika.
W skrócie
- Ataki wymierzone są w niezałatane serwery Zimbra Collaboration Suite.
- Wykorzystywana jest luka CVE-2025-66376 w klasycznym webmailu.
- Scenariusz ma charakter praktycznie zero-click i umożliwia przejęcie skrzynki pocztowej.
- Celem są kradzież danych, utrwalenie dostępu i dalsza eksfiltracja informacji.
- Ryzyko dotyczy szczególnie administracji, obronności, dyplomacji i organizacji strategicznych.
Kontekst / historia
Laundry Bear to aktor zagrożeń łączony z rosyjską działalnością wywiadowczą. Wcześniejsze ustalenia służb europejskich wskazywały, że grupa prowadzi operacje szpiegowskie co najmniej od 2024 roku, skupiając się na podmiotach związanych z obronnością, administracją publiczną, dyplomacją oraz organizacjami ważnymi z perspektywy NATO i Unii Europejskiej.
Nowe ostrzeżenia opublikowane 23 lipca 2026 roku pokazują, że grupa rozbudowała swoje możliwości ofensywne i skutecznie wykorzystuje podatności w środowiskach pocztowych. Dla obrońców szczególnie istotne jest to, że exploit miał być używany jeszcze przed publicznym ujawnieniem problemu i publikacją poprawek, a po wydaniu aktualizacji nadal stanowi zagrożenie dla systemów, które nie zostały załatane.
Analiza techniczna
Wektor wejścia opiera się na wiadomościach phishingowych wysyłanych z wcześniej przejętych kont, co zwiększa wiarygodność korespondencji i utrudnia jej wykrycie. W treści wiadomości osadzany jest złośliwy ładunek HTML wykorzystujący mechanizm CSS @import, a następnie kod JavaScript wykonuje się automatycznie po wyświetleniu wiadomości w podatnym interfejsie Zimbry.
Ładunek jest dodatkowo maskowany przy użyciu obfuskacji, kodowania Base64 oraz szyfrowania XOR. Tego rodzaju techniki mają utrudnić analizę incydentu i pomóc w omijaniu prostszych mechanizmów ochronnych. Według opublikowanych informacji kampania wykorzystuje również niestandardowe narzędzie o nazwie Ulej, przeznaczone do agregacji danych i ich eksfiltracji.
Po uzyskaniu wykonania kodu w kontekście sesji użytkownika operatorzy próbują utrwalić dostęp do skrzynki. Obejmuje to m.in. aktywację IMAP, tworzenie haseł aplikacyjnych, zbieranie danych uwierzytelniających oraz pozyskiwanie informacji o środowisku użytkownika. Atakujący interesują się także zawartością skrzynki, kontaktami, konfiguracją konta, urządzeniami oraz wiadomościami z ostatnich około 90 dni.
Eksfiltracja danych odbywa się przez kanały HTTPS oraz DNS do infrastruktury kontrolowanej przez napastników. W materiałach ostrzegawczych wskazano także domeny i wskaźniki kompromitacji powiązane z kampanią, które mogą naśladować legalne elementy infrastruktury pocztowej.
Konsekwencje / ryzyko
Najpoważniejszym skutkiem kampanii jest możliwość pełnego przejęcia skrzynki pocztowej bez aktywnej interakcji ze strony ofiary. Taki scenariusz daje napastnikom długotrwały dostęp do komunikacji wewnętrznej i zewnętrznej, możliwość podszywania się pod użytkownika, kradzieży danych operacyjnych oraz prowadzenia kolejnych kampanii phishingowych.
Ryzyko jest szczególnie wysokie dla organizacji przechowujących w poczcie informacje wrażliwe, współpracujących z partnerami rządowymi lub działających w sektorach o znaczeniu strategicznym. Nawet przy wdrożonym uwierzytelnianiu wieloskładnikowym przejęcie aktywnej sesji webmail albo utworzenie hasła aplikacyjnego może znacząco osłabić skuteczność części zabezpieczeń.
Rekomendacje
Priorytetem powinno być niezwłoczne zastosowanie aktualizacji bezpieczeństwa dla Zimbra Collaboration Suite, zwłaszcza w środowiskach podatnych na CVE-2025-66376. Równolegle warto przeprowadzić szczegółowy przegląd logów aplikacyjnych, pocztowych i proxy pod kątem nietypowych zdarzeń związanych z wyświetlaniem wiadomości HTML, zmianami ustawień kont oraz aktywacją IMAP.
- zweryfikować, czy na kontach użytkowników nie pojawiły się nieautoryzowane hasła aplikacyjne,
- przejrzeć reguły pocztowe, delegacje i ustawienia klientów pocztowych,
- przeanalizować ruch sieciowy do podejrzanych domen i adresów IP,
- wymusić reset sesji oraz rotację poświadczeń dla potencjalnie zagrożonych kont,
- wdrożyć odporne na phishing metody MFA,
- ograniczyć ekspozycję interfejsów administracyjnych i webmail do zaufanych sieci,
- uruchomić dodatkowe reguły detekcyjne dla XSS, nietypowych żądań SOAP oraz anomalii w dostępie do skrzynek.
W organizacjach wysokiego ryzyka zasadne będzie także przeprowadzenie threat huntingu pod kątem artefaktów związanych z narzędziem Ulej, nietypowej aktywności IMAP oraz oznak eksfiltracji danych kanałami alternatywnymi, w tym przez DNS.
Podsumowanie
Kampania Laundry Bear przeciwko środowiskom Zimbra pokazuje, że serwery pocztowe pozostają jednym z najważniejszych celów operacji szpiegowskich. Połączenie luki XSS, scenariusza zero-click, wykorzystania przejętych kont do dystrybucji wiadomości oraz działań utrwalających dostęp sprawia, że zagrożenie jest wyjątkowo poważne dla administracji i biznesu.
Dla zespołów bezpieczeństwa kluczowe pozostają szybkie łatanie systemów, kontrola konfiguracji kont pocztowych, przegląd wskaźników kompromitacji oraz aktywne monitorowanie prób nadużycia dostępu do skrzynek. Zwłoka w aktualizacji może oznaczać realne ryzyko długotrwałej kompromitacji komunikacji organizacji.
Źródła
- Security Affairs — us agencies warn of Laundry Bear campaign targeting unpatched Zimbra servers
- NSA and Partners Alert Zimbra Collaboration Suite Users of a Russian State-Supported Phishing Campaign
- Zimbra Security Advisories
- AIVD and MIVD identify new Russian cyber threat actor
- Russische hackersgroep Laundry Bear hackt mailservers Zimbra