mimile
mimile.ai
На главную
Это событие — часть большого сюжета
Волна кибератак: zero-day, вымогатели и утечки данных в июле 2026
Читать сводку

Российская группа Laundry Bear использует уязвимость Zimbra для кражи email-данных

AI-дайджест

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Российская группа Laundry Bear использует уязвимость Zimbra для кражи email-данных

Российская хакерская группа Laundry Bear с июля 2025 года эксплуатирует уязвимость нулевого дня в Zimbra Collaboration Suite для кражи данных правительств и организаций западных стран, предупредили в четверг киберчиновники США и союзников. Эксплойт, не требующий действий пользователя, позволяет похищать 90 дней переписки, пароли и токены аутентификации. Кампания нацелена на оборону, энергетику и финансы, при этом жертвы на Украине используются как полигон.

Уязвимость

Эксплойт использует CVE-2025-66376 — уязвимость нулевого дня в Zimbra Collaboration Suite, исправленную в ноябре 2025 года, через пять месяцев после начала атак. Уязвимость имеет средний уровень опасности 6,1, что подчеркивает сложность приоритизации патчей. Для эксплуатации достаточно просмотра фишингового письма, что позволяет похищать 90 дней переписки, пароли, историю поиска, каталоги email, токены двухфакторной аутентификации и новые пароли.

Атрибуция и тактика

Laundry Bear, также известная как Void Blizzard, — российская спонсируемая государством группа, активная как минимум с 2024 года. Группа использует кастомный JavaScript-пейлоад через фишинговые письма и новую возможность эксфильтрации данных под названием 'beehive', которая, по мнению чиновников, может быть адаптирована к другим уязвимостям. 'Скрытный и постоянный характер этой деятельности при отсутствии финансового вымогательства почти наверняка указывает на шпионаж при поддержке российского правительства', — говорится в предупреждении.

Цели и последствия

Кампания затронула правительства и организации в сферах обороны, образования, энергетики, правоохранительных органов, СМИ, финансов, транспорта и технологий. Чиновники отметили масштабное нацеливание на Украину до атак на США и союзников по НАТО, назвав Украину 'полигоном' для вредоносных техник. Группа вручную выявляет жертв с публичной инфраструктурой и собирает email-адреса для целевого фишинга. Конкретные жертвы и общее число скомпрометированных организаций не раскрыты.

Что дальше

Власти опубликовали индикаторы компрометации и шаги по смягчению, призывая организации обновить уязвимые серверы Zimbra. Остается неясным, сколько непропатченных серверов остаются уязвимыми и адаптирует ли Laundry Bear возможность 'beehive' для атак на другое ПО.

2 источника

Российская группа Laundry Bear использует уязвимость Zimbra для кражи email-данных