零点击攻破Zimbra:Laundry Bear利用XSS漏洞窃取企业邮箱

俄罗斯APT组织Laundry Bear利用Zimbra XSS漏洞CVE-2025-66376发动零点击攻击,窃取企业邮箱账户及邮件数据。CISA联合NSA、FBI发布警报,建议立即升级至Zimbra 10.1.20并启用MFA。本文深度分析攻击链、IOCs及缓解措施。

🎯 Critical APT组织

CISA、NSA、FBI等联合警告,俄罗斯APT组织Laundry Bear(Void Blizzard)正利用Zimbra Collaboration Suite的XSS漏洞CVE-2025-66376(已修复但未打补丁)发动零点击攻击。攻击者通过恶意邮件嵌入JavaScript,用户查看即触发账户劫持,并启用IMAP、窃取2FA码、收集90天内邮件,最终通过HTTPS/DNS外泄至Flowerbed基础设施。

来源:Security Affairs | 2026-07-24 | 原文链接

🔍 关键发现

  • Laundry Bear利用Zimbra XSS漏洞CVE-2025-66376实现零点击执行,无需用户交互即可盗取邮箱账户。
  • 攻击链从已沦陷账户发送含SVG元素的恶意邮件,通过CSS @import触发Base64编码且XOR加密的多阶段载荷。
  • 攻击者专门开发了数据聚合与窃取工具Ulej,并通过伪造域名(如mailnalysis.com)搭建指挥控制基础设施Flowerbed。

⚔️ 攻击链分析

1. 攻击者利用已沦陷邮箱发送包含SVG元素(内含Base64编码、XOR加密载荷)的恶意邮件。 2. 收件人在未打补丁的Zimbra Webmail中查看邮件,触发XSS漏洞(CVE-2025-66376),JavaScript自动执行。 3. 载荷进行侦察、凭据窃取、启用IMAP、创建应用密码、收集2FA代码及浏览器密码。 4. 将90天内邮件、联系人、OAuth等信息通过HTTPS和DNS隧道外泄至攻击者控制的Flowerbed服务器。

🚩 失陷指标 (IOC)

  • mailnalysis.com
  • emailanalytics.com.ua
  • zimbrastat.com
  • zimbra-metadata.com
  • istc-cloud.com
  • zmailanalytics.com

🛡️ 缓解建议

  • ✅ 立即将Zimbra Collaboration Suite升级至10.1.20或更高版本(含CVE-2025-66376修复)。
  • ✅ 启用多因素认证(MFA)并监控异常IMAP启用、应用密码创建及异常邮件转发规则。
  • ✅ 部署邮件安全网关过滤含有SVG元素及Base64编码附件的可疑邮件,并审计DNS查询至上述恶意域名。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ CVE-2025-66376利用是否需要用户点击?

不需要。该漏洞为XSS,嵌入HTML邮件中的JavaScript在用户仅查看邮件时自动执行,属于零点击利用。

❓ 如何检测Laundry Bear的入侵痕迹?

审计Zimbra Webmail日志,查找异常IMAP启用请求(ModifyPrefsRequest)、应用密码创建记录,以及DNS查询指向mailnalysis.com等恶意域名。

❓ 除了升级补丁,还有哪些应急措施?

立即禁用未打补丁服务器的webmail访问,重置所有受影响账户密码及应用密码,检查并撤销OAuth授权,检查邮件转发规则。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)