俄罗斯APT组织利用Zimbra零点击漏洞发动全球邮件间谍活动
Unit42分析俄罗斯APT组织CL-STA-1114(Void Blizzard)利用Zimbra零点击漏洞CVE-2025-66376发起全球邮件间谍活动。攻击者通过嵌入Base64编码JavaScript的HTML附件,无需用户交互即可窃取凭证、邮件和2FA信息。本文提供攻击链、IOC清单及防御建议,帮助安全团队识别和阻断此类高级持续性威胁。
🎯 Critical APT组织
Palo Alto Unit42披露了一个名为CL-STA-1114的持续性网络间谍活动,该活动与俄罗斯APT组织Void Blizzard(又称LAUNDRY BEAR)相关。攻击者利用Zimbra Collaboration Suite中的零点击漏洞(CVE-2025-66376),通过精心构造的钓鱼邮件自动注入恶意JavaScript载荷,窃取目标用户的登录凭证、邮件存档、搜索历史等敏感数据。该活动主要针对北约成员国、乌克兰、独联体国家及非洲地区的政府、国防、交通和金融行业。
来源:Palo Alto Unit42 | 2026-07-23 | 原文链接
🔍 关键发现
- 攻击者利用CVE-2025-66376零点击漏洞,无需用户交互即可在浏览器中执行恶意JavaScript,极大提高了攻击成功率。
- 恶意JavaScript载荷通过Base64编码隐藏在HTML附件的SVG元素中,加载时自动解码并注入,窃取CSRF令牌、邮箱密码、2FA备用码及近90天的邮件内容。
- 自2025年7月以来,攻击者使用了至少9个C2服务器IP和9个域名,平均活跃周期为35.4天,表现出高度隐蔽性和持续性。
⚔️ 攻击链分析
1. 向目标发送包含恶意HTML附件或内嵌HTML文本的钓鱼邮件,利用新闻标题诱导点击。 2. HTML中的隐藏SVG元素加载后解码Base64脚本,生成JavaScript载荷并注入受害者浏览器。 3. JavaScript自动窃取Zimbra Webmail中的CSRF令牌、凭证、2FA备用码、系统信息以及最近90天的邮件和搜索历史,发送至硬编码的C2服务器。
🚩 失陷指标 (IOC)
37.120.247.22864.226.124.190104.248.134.194185.86.79.95193.238.152.66194.156.103.193216.252.238.18216.252.238.64216.252.238.104analyticemailmeter.comemailanalytics.com.uaistc-cloud.commailnalysis.comsynacorzimbra.nlzimbra-metadata.comzimbrastat.comzimbrasoft.com.uazmailanalytics.com
🛡️ 缓解建议
- ✅ 立即升级Zimbra Collaboration Suite(ZCS)至最新版本,修补CVE-2025-66376漏洞。
- ✅ 部署Cortex Advanced Email Security模块,利用Advanced WildFire对可疑HTML附件进行静态和动态分析,阻断恶意载荷传递。
- ✅ 启用Advanced URL Filtering和Advanced DNS Security,将已知的C2域名和IP标记为恶意,阻止外连通信。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ CVE-2025-66376漏洞影响哪些Zimbra版本?
该漏洞影响未打补丁的Zimbra Collaboration Suite(ZCS)版本,具体版本号未公开,但攻击者主要针对2025年7月前未更新的实例。建议参考Zimbra官方安全公告进行修复。
❓ 零点击攻击如何实现在不交互情况下实施?
攻击者通过HTML中的SVG元素实现自动解码和脚本注入。当邮件客户端或Webmail渲染HTML附件时,SVG元素自动加载,触发Base64解码并执行JavaScript,整个过程无需用户点击或输入。
❓ 防御方如何检测此类攻击的早期迹象?
可以监控异常的网络连接至所列C2域名/IP;检查邮件日志中带有SVG或Base64编码的HTML附件;分析Webmail日志中非正常的JavaScript执行行为;部署沙箱对HTML附件动态分析。