零点击攻破Zimbra:Laundry Bear利用XSS漏洞窃取企业邮箱
俄罗斯APT组织Laundry Bear利用Zimbra XSS漏洞CVE-2025-66376发动零点击攻击,窃取企业邮箱账户及邮件数据。CISA联合NSA、FBI发布警报,建议立即升级至Zimbra 10.1.20并启用MFA。本文深度分析攻击链、IOCs及缓解措施。
🎯 Critical APT组织
CISA、NSA、FBI等联合警告,俄罗斯APT组织Laundry Bear(Void Blizzard)正利用Zimbra Collaboration Suite的XSS漏洞CVE-2025-66376(已修复但未打补丁)发动零点击攻击。攻击者通过恶意邮件嵌入JavaScript,用户查看即触发账户劫持,并启用IMAP、窃取2FA码、收集90天内邮件,最终通过HTTPS/DNS外泄至Flowerbed基础设施。
来源:Security Affairs | 2026-07-24 | 原文链接
🔍 关键发现
- Laundry Bear利用Zimbra XSS漏洞CVE-2025-66376实现零点击执行,无需用户交互即可盗取邮箱账户。
- 攻击链从已沦陷账户发送含SVG元素的恶意邮件,通过CSS @import触发Base64编码且XOR加密的多阶段载荷。
- 攻击者专门开发了数据聚合与窃取工具Ulej,并通过伪造域名(如mailnalysis.com)搭建指挥控制基础设施Flowerbed。
⚔️ 攻击链分析
1. 攻击者利用已沦陷邮箱发送包含SVG元素(内含Base64编码、XOR加密载荷)的恶意邮件。 2. 收件人在未打补丁的Zimbra Webmail中查看邮件,触发XSS漏洞(CVE-2025-66376),JavaScript自动执行。 3. 载荷进行侦察、凭据窃取、启用IMAP、创建应用密码、收集2FA代码及浏览器密码。 4. 将90天内邮件、联系人、OAuth等信息通过HTTPS和DNS隧道外泄至攻击者控制的Flowerbed服务器。
🚩 失陷指标 (IOC)
mailnalysis.comemailanalytics.com.uazimbrastat.comzimbra-metadata.comistc-cloud.comzmailanalytics.com
🛡️ 缓解建议
- ✅ 立即将Zimbra Collaboration Suite升级至10.1.20或更高版本(含CVE-2025-66376修复)。
- ✅ 启用多因素认证(MFA)并监控异常IMAP启用、应用密码创建及异常邮件转发规则。
- ✅ 部署邮件安全网关过滤含有SVG元素及Base64编码附件的可疑邮件,并审计DNS查询至上述恶意域名。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ CVE-2025-66376利用是否需要用户点击?
不需要。该漏洞为XSS,嵌入HTML邮件中的JavaScript在用户仅查看邮件时自动执行,属于零点击利用。
❓ 如何检测Laundry Bear的入侵痕迹?
审计Zimbra Webmail日志,查找异常IMAP启用请求(ModifyPrefsRequest)、应用密码创建记录,以及DNS查询指向mailnalysis.com等恶意域名。
❓ 除了升级补丁,还有哪些应急措施?
立即禁用未打补丁服务器的webmail访问,重置所有受影响账户密码及应用密码,检查并撤销OAuth授权,检查邮件转发规则。