俄罗斯APT组织利用Zimbra零点击漏洞发动全球邮件间谍活动

Unit42分析俄罗斯APT组织CL-STA-1114(Void Blizzard)利用Zimbra零点击漏洞CVE-2025-66376发起全球邮件间谍活动。攻击者通过嵌入Base64编码JavaScript的HTML附件,无需用户交互即可窃取凭证、邮件和2FA信息。本文提供攻击链、IOC清单及防御建议,帮助安全团队识别和阻断此类高级持续性威胁。

🎯 Critical APT组织

Palo Alto Unit42披露了一个名为CL-STA-1114的持续性网络间谍活动,该活动与俄罗斯APT组织Void Blizzard(又称LAUNDRY BEAR)相关。攻击者利用Zimbra Collaboration Suite中的零点击漏洞(CVE-2025-66376),通过精心构造的钓鱼邮件自动注入恶意JavaScript载荷,窃取目标用户的登录凭证、邮件存档、搜索历史等敏感数据。该活动主要针对北约成员国、乌克兰、独联体国家及非洲地区的政府、国防、交通和金融行业。

来源:Palo Alto Unit42 | 2026-07-23 | 原文链接

🔍 关键发现

  • 攻击者利用CVE-2025-66376零点击漏洞,无需用户交互即可在浏览器中执行恶意JavaScript,极大提高了攻击成功率。
  • 恶意JavaScript载荷通过Base64编码隐藏在HTML附件的SVG元素中,加载时自动解码并注入,窃取CSRF令牌、邮箱密码、2FA备用码及近90天的邮件内容。
  • 自2025年7月以来,攻击者使用了至少9个C2服务器IP和9个域名,平均活跃周期为35.4天,表现出高度隐蔽性和持续性。

⚔️ 攻击链分析

1. 向目标发送包含恶意HTML附件或内嵌HTML文本的钓鱼邮件,利用新闻标题诱导点击。 2. HTML中的隐藏SVG元素加载后解码Base64脚本,生成JavaScript载荷并注入受害者浏览器。 3. JavaScript自动窃取Zimbra Webmail中的CSRF令牌、凭证、2FA备用码、系统信息以及最近90天的邮件和搜索历史,发送至硬编码的C2服务器。

🚩 失陷指标 (IOC)

  • 37.120.247.228
  • 64.226.124.190
  • 104.248.134.194
  • 185.86.79.95
  • 193.238.152.66
  • 194.156.103.193
  • 216.252.238.18
  • 216.252.238.64
  • 216.252.238.104
  • analyticemailmeter.com
  • emailanalytics.com.ua
  • istc-cloud.com
  • mailnalysis.com
  • synacorzimbra.nl
  • zimbra-metadata.com
  • zimbrastat.com
  • zimbrasoft.com.ua
  • zmailanalytics.com

🛡️ 缓解建议

  • ✅ 立即升级Zimbra Collaboration Suite(ZCS)至最新版本,修补CVE-2025-66376漏洞。
  • ✅ 部署Cortex Advanced Email Security模块,利用Advanced WildFire对可疑HTML附件进行静态和动态分析,阻断恶意载荷传递。
  • ✅ 启用Advanced URL Filtering和Advanced DNS Security,将已知的C2域名和IP标记为恶意,阻止外连通信。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ CVE-2025-66376漏洞影响哪些Zimbra版本?

该漏洞影响未打补丁的Zimbra Collaboration Suite(ZCS)版本,具体版本号未公开,但攻击者主要针对2025年7月前未更新的实例。建议参考Zimbra官方安全公告进行修复。

❓ 零点击攻击如何实现在不交互情况下实施?

攻击者通过HTML中的SVG元素实现自动解码和脚本注入。当邮件客户端或Webmail渲染HTML附件时,SVG元素自动加载,触发Base64解码并执行JavaScript,整个过程无需用户点击或输入。

❓ 防御方如何检测此类攻击的早期迹象?

可以监控异常的网络连接至所列C2域名/IP;检查邮件日志中带有SVG或Base64编码的HTML附件;分析Webmail日志中非正常的JavaScript执行行为;部署沙箱对HTML附件动态分析。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)