Nhóm gián điệp mạng Nga khai thác lỗ hổng zero-day trên Zimbra để đánh cắp email và mã 2FA
Một nhóm gián điệp mạng được cho là có sự hậu thuẫn từ Nga đã khai thác lỗ hổng zero-day trong Zimbra để xâm nhập vào các hộp thư của chính phủ và doanh nghiệp phương Tây trong nhiều...
Một nhóm gián điệp mạng có sự hậu thuẫn từ Nga đã thực hiện chiến dịch tấn công kéo dài nhiều tháng, nhắm vào các hộp thư điện tử của nhiều tổ chức chính phủ và doanh nghiệp phương Tây thông qua một lỗ hổng zero-day trong ứng dụng webmail của Zimbra.
Table Of Content
Cơ chế tấn công nguy hiểm
Lỗ hổng, được định danh là CVE-2025-66376, là một lỗi Stored Cross-Site Scripting (XSS) nằm trong giao diện Classic UI của Zimbra. Kẻ tấn công gửi các email được thiết kế đặc biệt, sử dụng kỹ thuật “tag-splitting” để vượt qua bộ lọc của Zimbra. Khi người dùng chỉ cần mở hoặc xem trước email này, mã độc JavaScript sẽ tự động thực thi trong phiên làm việc đã xác thực, cho phép kẻ tấn công chiếm quyền truy cập vào hộp thư.
Mã độc này, được Proofpoint đặt tên là ZimReaper, có khả năng đánh cắp token CSRF, mật khẩu lưu trong trình duyệt, mã khôi phục 2FA và trích xuất dữ liệu email trong 90 ngày gần nhất thông qua các API của nền tảng.
Hậu quả kéo dài sau khi vá lỗi
Mặc dù Zimbra đã phát hành bản vá vào tháng 11/2025, các chuyên gia cảnh báo rằng việc cập nhật phần mềm không đồng nghĩa với việc loại bỏ quyền truy cập của kẻ tấn công. Mã độc có khả năng tạo ra các mật khẩu ứng dụng (app-specific password) như ZimbraWeb, cho phép kẻ tấn công duy trì quyền truy cập IMAP/POP3 ngay cả khi người dùng đã đổi mật khẩu chính.
Khuyến nghị cho quản trị viên
Các tổ chức đang sử dụng Zimbra cần thực hiện ngay các bước sau:
- Cập nhật hệ thống: Nâng cấp Zimbra Collaboration lên phiên bản 10.1.13 hoặc mới hơn.
- Kiểm tra tài khoản: Rà soát log hệ thống (
/opt/zimbra/log/audit.log) để tìm kiếm các yêu cầu CreateAppSpecificPassword và xóa bỏ các credential lạ. - Giám sát cấu hình: Kiểm tra các tài khoản có thuộc tính
zimbraPrefImapEnabledđược bật bất thường. - Phân tích email: Sử dụng các quy tắc YARA để quét các email chưa mở trong hệ thống nhằm phát hiện các mẫu
@importđộc hại.
Chiến dịch này đã nhắm vào nhiều lĩnh vực trọng yếu như quốc phòng, tài chính, vận tải và các cơ sở hạt nhân tại nhiều quốc gia. Việc rà soát lại toàn bộ các tài khoản từng tiếp xúc với email nghi vấn là bước quan trọng nhất để đảm bảo an toàn sau khi đã áp dụng bản vá.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.