9 sie 2026
Zagrożenia i Ataki

Atak przez e-mail: jak Rosjanie łamią Zimbra bez klikania linku

Rosyjscy hakerzy atakują Zimbra Collaboration Suite wystarczającą samym otwarciem e-maila. Dowiedz się, jak się chronić i co zrobić, jeśli używasz tego systemu.

09.08.2026 — Karolina Dejneka
Wooden letter blocks spelling 'CYBER SECURITY' on a wooden grid background for data protection themes.
Fot. Ann H / Pexels · Pexels License

Rosyjska grupa hakerska wspierana przez państwo atakuje użytkowników systemu Zimbra Collaboration Suite w sposób, który nie wymaga od ofiary kliknięcia podejrzanego linku ani pobrania załącznika – wystarczy zwykłe otwarcie e-maila.

Jak działa atak na Zimbra – nowa metoda bez klikania

Tradycyjnie cyberprzestępcy muszą przekonać ofiarę do podjęcia działania: kliknięcia linku, pobrania pliku, uruchomienia programu. Atak na Zimbra Collaboration Suite zmienia tę zasadę. Grupa Laundry Bear (znana również jako Void Blizzard i TA488), wspierana przez Rosję, odkryła lukę bezpieczeństwa CVE-2025-66376 w klasycznym interfejsie Zimbry, która pozwala na automatyczne wykonanie złośliwego kodu zaraz po wyświetleniu wiadomości.

Napastnicy ukrywają kod JavaScript w wiadomości HTML, wykorzystując zaawansowane techniki: dyrektywy CSS @import oraz elementy SVG. Przeglądarka ofiary automatycznie interpretuje te elementy i wykonuje skrypt bez żadnego ostrzeżenia ani prośby o potwierdzenie. Oznacza to, że nawet ostrożny użytkownik, który nigdy nie klika podejrzanych linków, jest podatny na ten atak.

Co robi złośliwy skrypt „Ulej”?

Złośliwe narzędzie noszące nazwę „Ulej” to zaawansowany stealer danych – program zbierający wrażliwe informacje z zaatakowanego konta. Po automatycznym uruchomieniu się w przeglądarce, skrypt wykonuje szereg szkodliwych operacji:

Kradzież danych z konta

Ulej pobiera wiadomości e-mail z ostatnich 90 dni – okres wystarczający, aby zebrać poufne korespondencję biznesową, umowy, raporty. Jednocześnie eksportuje całą książkę adresową organizacji, co pozwala atakującym na mapowanie struktur instytucji i zidentyfikowanie kluczowych osób.

Obejście uwierzytelniania dwuskładnikowego

Szczególnie niebezpieczna jest funkcja kradzieży kodów awaryjnych 2FA. Kody te są zazwyczaj generowane jako ostatnia linia obrony – lista zapasowych kodów dostępu na wypadek utraty dostępu do urządzenia z aplikacją autentykacyjną. Jeśli atakujący je zdobędzie, mogą zalogować się do konta nawet jeśli właściciel zmieni hasło i włączy dodatkową weryfikację.

Kradzież haseł z przeglądarki

Skrypt wyciąga również hasła zapisane przez menedżera haseł i automatycznie uzupełniane w przeglądarce. Dla wielu użytkowników menedżer haseł przechowuje dostęp do konta e-mail, banku, mediów społecznych – jedno złamane konto to dostęp do całego cyfrowego życia.

Tworzenie trwałego dostępu

Najgroźniejsza funkcja Uleja to włączenie dostępu IMAP i utworzenie nowego hasła aplikacyjnego o nazwie „ZimbraWeb”. Hasła aplikacyjne to specjalne kody pozwalające aplikacjom na dostęp do konta bez konieczności znania głównego hasła. Atakujący mogą je tworzyć nawet jeśli właściciel konta ma włączone uwierzytelnianie dwuskładnikowe – to hasło aplikacyjne obchodzi 2FA.

Dzięki temu atakujący zachowują dostęp do skrzynki pocztowej długoterminowo. Mogą monitorować przychodzące wiadomości, wysyłać e-maile w imieniu ofiary, kradzieć kolejne dane – wszystko bez alertów, bo logują się za pomocą legalnego hasła aplikacyjnego.

Skala i cele ataku – które sektory są zagrożone?

SektorTyp organizacjiIntensywność ataku
RządowyInstytucje państwoweWysoka
ObronnyFirmy zbrojenioweWysoka
EnergetykaElektrownie, sieci dystrybucjiWysoka
EdukacjaUniwersytety, instytuty badawczeWysoka
MediaRedakcje, agencje informacyjneWysoka
Organy ściganiaPolicja, prokuraturaWysoka
TechnologiaFirmy IT i softwareWysoka

Kampania rozpoczęła się co najmniej w lipcu 2025 roku i była koordynowana na skalę międzynarodową. Polska Agencja Wywiadu i Służba Kontrwywiadu Wojskowego, wraz ze służbami innych państw, wydały wspólne ostrzeżenie. Szczególnie intensywnie atakowane były organizacje ukraińskie – co wskazuje na związek ataku z bieżącą sytuacją geopolityczną.

Co to oznacza dla Ciebie – praktyczne kroki

Jeśli Twoja organizacja lub Ty osobiście używacie Zimbra Collaboration Suite, sytuacja wymaga natychmiastowego działania:

Sprawdź wersję systemu

Luka CVE-2025-66376 została naprawiona 6 listopada 2025 roku w wersjach Zimbra 10.0.18 oraz 10.1.13. Jeśli używasz starszej wersji, jesteś bezpośrednio zagrożony. Administratorzy powinni natychmiast sprawdzić numer wersji w panelu administracyjnym.

Przeprowadź aktualizację

Jeśli używasz wersji starszej niż wymienione wyżej, aktualizacja jest pilna. Nie czekaj na następny cykl konserwacji – zaplanuj aktualizację na najbliższe godziny lub dni robocze. Jeśli nie jesteś administratorem, skontaktuj się z działem IT w Twojej organizacji.

Przeanalizuj hasła aplikacyjne

Po aktualizacji natychmiast przejrzyj listę haseł aplikacyjnych w ustawieniach konta. Szukaj hasła o nazwie „ZimbraWeb” lub innych, które nie rozpoznajesz. Usuń wszelkie podejrzane wpisy. Jeśli jesteś administratorem, przeanalizuj logi wszystkich użytkowników w poszukiwaniu nowych haseł aplikacyjnych utworzonych w okresie od lipca 2025 roku.

Sprawdź logi dostępu i zapytania DNS

Przejrzyj logi logowania do konta w poszukiwaniu nieznanych adresów IP lub nietypowych godzin dostępu. Jeśli administrujesz siecią, przeanalizuj zapytania DNS w poszukiwaniu połączeń do podejrzanych domen – atakujący mogą wysyłać dane na serwery kontrolne.

Zmień hasła

Jeśli podejrzewasz, że Twoje konto mogło być zaatakowane, zmień hasło główne konta e-mail. Jeśli korzystasz z menedżera haseł, zmień również hasła do wszystkich kont, które mogły być przechowywane w przeglądarce.

Dlaczego ten atak jest szczególnie niebezpieczny

Tradycyjne kampanie phishingowe opierają się na błędzie człowieka – kliknięciu linku, pobraniu załącznika. Można je zwalczać szkoleniami bezpieczeństwa, filtrami e-mail, ostrzeżeniami przeglądarki. Atak na Zimbra omija wszystkie te mechanizmy obronny. Wystarczy, że e-mail trafi do skrzynki, a kod się wykonuje. Ostrożny użytkownik, który czyta e-maile offline lub w przeglądarce tekstowej, jest bezpieczny – ale większość ludzi czyta e-maile w pełnoprawnej przeglądarce, gdzie JavaScript się wykonuje.

Druga warstwa niebezpieczeństwa to obejście uwierzytelniania dwuskładnikowego. Wiele organizacji wdrożyło 2FA, myśląc że to wystarczająca ochrona. Ten atak pokazuje, że bez regularnych audytów bezpieczeństwa, monitorowania haseł aplikacyjnych i analizy logów, 2FA może być obejściem.

Trzecia warstwa to długoterminowy dostęp. Atakujący nie muszą szybko działać – mogą monitorować konto przez miesiące, czekając na wrażliwe informacje, stopniowo mapując strukturę organizacji, zbierając dane do dalszych ataków na łańcuchu dostaw.

Najczęstsze pytania

Jak hakerzy atakują Zimbra bez klikania linku?

Wykorzystując lukę CVE-2025-66376, wstrzykują złośliwy kod JavaScript ukryty w wiadomości HTML za pomocą dyrektyw CSS. Kod wykonuje się automatycznie po otwarciu e-maila, bez potrzeby interakcji użytkownika.

Czy moja poczta w Zimbrze jest bezpieczna?

Jeśli używasz wersji starszej niż 10.0.18 lub 10.1.13, Twoja skrzynka jest narażona. Natychmiast sprawdź wersję systemu i przeprowadź aktualizację oraz przeanalizuj logi dostępu.

Co złośliwy skrypt „Ulej" robi z moimi danymi?

Pobiera wiadomości z ostatnich 90 dni, kontakty, kody awaryjne 2FA, hasła z menedżera haseł, a następnie tworzy trwały dostęp do konta poprzez nowe hasło aplikacyjne.

Czy uwierzytelnianie dwuskładnikowe chroni przed tym atakiem?

Nie w pełni – atakujący tworzą nowe hasła aplikacyjne obchodzące 2FA, co daje im dostęp do konta nawet gdy włączysz dodatkową weryfikację.

Na podstawie: Telepolis.pl. Tekst opracowany redakcyjnie.