Кібершпигунство проти державних та комерційних установ західних країн та їхніх партнерів вийшло на новий рівень небезпеки. Спільний звіт Агентства національної безпеки США (NSA), Агентства з кібербезпеки та безпеки інфраструктури (CISA) та партнерських спецслужб виявив масштабну операцію російських державних хакерів. Протягом кількох місяців зловмисники непомітно читали листування у поштових скриньках європейських та американських організацій. Для цього вони експлуатували критичну вразливість нульового дня (0-day) у популярній платформі для спільної роботи та електронної пошти Zimbra.

Платформа Zimbra є популярним рішенням для побудови корпоративної пошти в державному секторі та оборонних підприємствах, де її часто обирають як альтернативу Microsoft Exchange. Це робить її пріоритетною ціллю для державних APT-груп (Advanced Persistent Threat) з Росії. Російські спецслужби цілеспрямовано шукають уразливості у подібному софті для отримання доступу до стратегічно важливої інформації.

Небезпека атаки полягає в тому, що для компрометації не потрібно було завантажувати вкладення або переходити за посиланнями. Зловмисникам було достатньо надіслати спеціально підготовлений лист. Щойно користувач відкривав його або переглядав в інтерфейсі вебклієнта Zimbra (Webmail), шкідливий код автоматично запускався в його браузері. Такий сценарій знижує ефективність тренінгів із кібергігієни.

З технічної точки зору, експлуатація базувалася на обході очищення вхідного HTML-коду (HTML sanitization) у вебклієнті. Зловмисники вбудовували шкідливий JavaScript-код безпосередньо в тіло листа. Коли Zimbra намагалася відобразити повідомлення, вона інтерпретувала прихований скрипт як легітимну частину свого інтерфейсу. Виконуючись у контексті сесії користувача, скрипт отримував доступ до поштової скриньки через внутрішні API.

Шкідливий скрипт негайно починав збір та ексфільтрацію конфіденційних даних. Перш за все, він завантажував архів листів за останні 90 днів, що дозволяло хакерам аналізувати діяльність організації. Окрім цього, скрипт викрадав глобальну адресну книгу (GAL), яка містить контакти всіх співробітників компанії — це неоціненна інформація для подальших фішингових кампаній. Також атакувальна інфраструктура викрадала збережені в браузері паролі та коди 2FA, що відкривало шлях до інших критичних систем.

Усі зібрані дані надсилалися на сервери зловмисників через зашифровані канали. Оскільки запити надходили з легітимної сесії користувача всередині вебклієнта, системи IDS та міжмережеві екрани сприймали цей трафік як звичайну роботу користувача. Лише детальний аналіз логів вебсервера та поведінки браузерів дозволив виявити аномальні запити та реконструювати ланцюжок атаки. Розробники Zimbra випустили патчі безпеки, проте загроза залишається високою для всіх неактуальних версій.

Що це означає на практиці

Зважаючи на активне використання Zimbra в Україні, пентест-команда рекомендує негайно вжити таких заходів для перевірки та захисту вашої поштової інфраструктури:

  • Негайне оновлення Zimbra: Перевірте поточну версію вашого сервера Zimbra Collaboration Suite та встановіть останні офіційні патчі. Вразливості типу XSS у вебклієнтах виправляються виключно оновленням коду серверної частини.
  • Аудит логів вебсервера: Перевірте логи доступу на наявність підозрілих POST/GET запитів до API-ендпоінтів Zimbra з нетипових IP-адрес. Особливу увагу зверніть на запити до експорту поштових скриньок та завантаження списків контактів.
  • Обмеження доступу: Якщо це можливо, обмежте доступ до інтерфейсу адміністрування Zimbra (порт 7071) та самого вебклієнта лише білими списками IP-адрес (через VPN) для критичних співробітників, або закрийте їх за допомогою Web Application Firewall (WAF).
  • Контроль сесій та скидання токенів: У разі виявлення ознак компрометації виконайте примусове завершення всіх активних сесій користувачів у Zimbra та змусьте їх змінити паролі. Також рекомендується скинути та перевипустити резервні коди двофакторної автентифікації (2FA).
  • Використання поштових клієнтів: Тимчасово рекомендуйте критичним співробітникам використовувати товсті клієнти (наприклад, Thunderbird або Outlook) через протоколи IMAP/SMTP з обов'язковим TLS, оскільки вони не схильні до XSS-вразливостей вебклієнта.