Atak przez e-mail: jak Rosjanie łamią Zimbra bez klikania linku
Rosyjscy hakerzy atakują Zimbra Collaboration Suite wystarczającą samym otwarciem e-maila. Dowiedz się, jak się chronić i co zrobić, jeśli używasz tego systemu.
Rosyjska grupa hakerska wspierana przez państwo atakuje użytkowników systemu Zimbra Collaboration Suite w sposób, który nie wymaga od ofiary kliknięcia podejrzanego linku ani pobrania załącznika – wystarczy zwykłe otwarcie e-maila.
Jak działa atak na Zimbra – nowa metoda bez klikania
Tradycyjnie cyberprzestępcy muszą przekonać ofiarę do podjęcia działania: kliknięcia linku, pobrania pliku, uruchomienia programu. Atak na Zimbra Collaboration Suite zmienia tę zasadę. Grupa Laundry Bear (znana również jako Void Blizzard i TA488), wspierana przez Rosję, odkryła lukę bezpieczeństwa CVE-2025-66376 w klasycznym interfejsie Zimbry, która pozwala na automatyczne wykonanie złośliwego kodu zaraz po wyświetleniu wiadomości.
Napastnicy ukrywają kod JavaScript w wiadomości HTML, wykorzystując zaawansowane techniki: dyrektywy CSS @import oraz elementy SVG. Przeglądarka ofiary automatycznie interpretuje te elementy i wykonuje skrypt bez żadnego ostrzeżenia ani prośby o potwierdzenie. Oznacza to, że nawet ostrożny użytkownik, który nigdy nie klika podejrzanych linków, jest podatny na ten atak.
Co robi złośliwy skrypt „Ulej”?
Złośliwe narzędzie noszące nazwę „Ulej” to zaawansowany stealer danych – program zbierający wrażliwe informacje z zaatakowanego konta. Po automatycznym uruchomieniu się w przeglądarce, skrypt wykonuje szereg szkodliwych operacji:
Kradzież danych z konta
Ulej pobiera wiadomości e-mail z ostatnich 90 dni – okres wystarczający, aby zebrać poufne korespondencję biznesową, umowy, raporty. Jednocześnie eksportuje całą książkę adresową organizacji, co pozwala atakującym na mapowanie struktur instytucji i zidentyfikowanie kluczowych osób.
Obejście uwierzytelniania dwuskładnikowego
Szczególnie niebezpieczna jest funkcja kradzieży kodów awaryjnych 2FA. Kody te są zazwyczaj generowane jako ostatnia linia obrony – lista zapasowych kodów dostępu na wypadek utraty dostępu do urządzenia z aplikacją autentykacyjną. Jeśli atakujący je zdobędzie, mogą zalogować się do konta nawet jeśli właściciel zmieni hasło i włączy dodatkową weryfikację.
Kradzież haseł z przeglądarki
Skrypt wyciąga również hasła zapisane przez menedżera haseł i automatycznie uzupełniane w przeglądarce. Dla wielu użytkowników menedżer haseł przechowuje dostęp do konta e-mail, banku, mediów społecznych – jedno złamane konto to dostęp do całego cyfrowego życia.
Tworzenie trwałego dostępu
Najgroźniejsza funkcja Uleja to włączenie dostępu IMAP i utworzenie nowego hasła aplikacyjnego o nazwie „ZimbraWeb”. Hasła aplikacyjne to specjalne kody pozwalające aplikacjom na dostęp do konta bez konieczności znania głównego hasła. Atakujący mogą je tworzyć nawet jeśli właściciel konta ma włączone uwierzytelnianie dwuskładnikowe – to hasło aplikacyjne obchodzi 2FA.
Dzięki temu atakujący zachowują dostęp do skrzynki pocztowej długoterminowo. Mogą monitorować przychodzące wiadomości, wysyłać e-maile w imieniu ofiary, kradzieć kolejne dane – wszystko bez alertów, bo logują się za pomocą legalnego hasła aplikacyjnego.
Skala i cele ataku – które sektory są zagrożone?
| Sektor | Typ organizacji | Intensywność ataku |
|---|---|---|
| Rządowy | Instytucje państwowe | Wysoka |
| Obronny | Firmy zbrojeniowe | Wysoka |
| Energetyka | Elektrownie, sieci dystrybucji | Wysoka |
| Edukacja | Uniwersytety, instytuty badawcze | Wysoka |
| Media | Redakcje, agencje informacyjne | Wysoka |
| Organy ścigania | Policja, prokuratura | Wysoka |
| Technologia | Firmy IT i software | Wysoka |
Kampania rozpoczęła się co najmniej w lipcu 2025 roku i była koordynowana na skalę międzynarodową. Polska Agencja Wywiadu i Służba Kontrwywiadu Wojskowego, wraz ze służbami innych państw, wydały wspólne ostrzeżenie. Szczególnie intensywnie atakowane były organizacje ukraińskie – co wskazuje na związek ataku z bieżącą sytuacją geopolityczną.
Co to oznacza dla Ciebie – praktyczne kroki
Jeśli Twoja organizacja lub Ty osobiście używacie Zimbra Collaboration Suite, sytuacja wymaga natychmiastowego działania:
Sprawdź wersję systemu
Luka CVE-2025-66376 została naprawiona 6 listopada 2025 roku w wersjach Zimbra 10.0.18 oraz 10.1.13. Jeśli używasz starszej wersji, jesteś bezpośrednio zagrożony. Administratorzy powinni natychmiast sprawdzić numer wersji w panelu administracyjnym.
Przeprowadź aktualizację
Jeśli używasz wersji starszej niż wymienione wyżej, aktualizacja jest pilna. Nie czekaj na następny cykl konserwacji – zaplanuj aktualizację na najbliższe godziny lub dni robocze. Jeśli nie jesteś administratorem, skontaktuj się z działem IT w Twojej organizacji.
Przeanalizuj hasła aplikacyjne
Po aktualizacji natychmiast przejrzyj listę haseł aplikacyjnych w ustawieniach konta. Szukaj hasła o nazwie „ZimbraWeb” lub innych, które nie rozpoznajesz. Usuń wszelkie podejrzane wpisy. Jeśli jesteś administratorem, przeanalizuj logi wszystkich użytkowników w poszukiwaniu nowych haseł aplikacyjnych utworzonych w okresie od lipca 2025 roku.
Sprawdź logi dostępu i zapytania DNS
Przejrzyj logi logowania do konta w poszukiwaniu nieznanych adresów IP lub nietypowych godzin dostępu. Jeśli administrujesz siecią, przeanalizuj zapytania DNS w poszukiwaniu połączeń do podejrzanych domen – atakujący mogą wysyłać dane na serwery kontrolne.
Zmień hasła
Jeśli podejrzewasz, że Twoje konto mogło być zaatakowane, zmień hasło główne konta e-mail. Jeśli korzystasz z menedżera haseł, zmień również hasła do wszystkich kont, które mogły być przechowywane w przeglądarce.
Dlaczego ten atak jest szczególnie niebezpieczny
Tradycyjne kampanie phishingowe opierają się na błędzie człowieka – kliknięciu linku, pobraniu załącznika. Można je zwalczać szkoleniami bezpieczeństwa, filtrami e-mail, ostrzeżeniami przeglądarki. Atak na Zimbra omija wszystkie te mechanizmy obronny. Wystarczy, że e-mail trafi do skrzynki, a kod się wykonuje. Ostrożny użytkownik, który czyta e-maile offline lub w przeglądarce tekstowej, jest bezpieczny – ale większość ludzi czyta e-maile w pełnoprawnej przeglądarce, gdzie JavaScript się wykonuje.
Druga warstwa niebezpieczeństwa to obejście uwierzytelniania dwuskładnikowego. Wiele organizacji wdrożyło 2FA, myśląc że to wystarczająca ochrona. Ten atak pokazuje, że bez regularnych audytów bezpieczeństwa, monitorowania haseł aplikacyjnych i analizy logów, 2FA może być obejściem.
Trzecia warstwa to długoterminowy dostęp. Atakujący nie muszą szybko działać – mogą monitorować konto przez miesiące, czekając na wrażliwe informacje, stopniowo mapując strukturę organizacji, zbierając dane do dalszych ataków na łańcuchu dostaw.
Najczęstsze pytania
Jak hakerzy atakują Zimbra bez klikania linku?
Wykorzystując lukę CVE-2025-66376, wstrzykują złośliwy kod JavaScript ukryty w wiadomości HTML za pomocą dyrektyw CSS. Kod wykonuje się automatycznie po otwarciu e-maila, bez potrzeby interakcji użytkownika.
Czy moja poczta w Zimbrze jest bezpieczna?
Jeśli używasz wersji starszej niż 10.0.18 lub 10.1.13, Twoja skrzynka jest narażona. Natychmiast sprawdź wersję systemu i przeprowadź aktualizację oraz przeanalizuj logi dostępu.
Co złośliwy skrypt „Ulej" robi z moimi danymi?
Pobiera wiadomości z ostatnich 90 dni, kontakty, kody awaryjne 2FA, hasła z menedżera haseł, a następnie tworzy trwały dostęp do konta poprzez nowe hasło aplikacyjne.
Czy uwierzytelnianie dwuskładnikowe chroni przed tym atakiem?
Nie w pełni – atakujący tworzą nowe hasła aplikacyjne obchodzące 2FA, co daje im dostęp do konta nawet gdy włączysz dodatkową weryfikację.
Na podstawie: Telepolis.pl. Tekst opracowany redakcyjnie.