Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Eine russische staatlich unterstützte Spionagegruppe hat seit Monaten eine unbekannte Verwundbarkeit in Zimbras klassischem Web-Client genutzt, um westliche Postfächer ohne die Notwendigkeit der Interaktion über die Vision des Opfers von der Nachricht zu lesen: Es ist genug, dass die Post in einer authentifizierten Sitzung für die Explosion rendezvous. Dieses "view-basierte" oder Zero-Click-Szenario erhöht das operationelle Risiko, da die Steuerung in den Händen des HTML-Inhaltes der Post ist, nicht in einer expliziten Benutzeraktion.
Technisch gesehen wurde der Fehler als CVE-2025-66376 ist ein gespeichertes Cross-Site-Scribing in Zimbras Classic IU, das die Verwaltung von@ Importin CSS ein neues< svg onload =... >fragmentiert - eine Technik, die von einem "tag-splitting" aufgerufen wird - und somit JavaScript mit den Berechtigungen der betroffenen Websession ausführen. Die von Forschern beschriebene Nutzlast stiehlt das CSRF-Token, Passwörter, die der selbstvollendete Browser, 2FA-Recovery-Codes und verwendet Zimbras interne APIs, um Daten von der Plattform und dem Postfach zu extrahieren.

Die Explosion betroffen Zimbra Collaboration Server in früheren Versionen 10.0.18 und ANHANG; der Hersteller veröffentlichte Patches am 6. November 2025 und später wurde die Sicherheitslücke in den Katalog der ausgenutzten Sicherheitslücken, die CISA bekannt war, aufgenommen. Für öffentliche technische Referenzen zur Schwachstelle siehe die Registerkarte CVE im NVD und in MITRE: CVE-2025-66376 NVD Blatt und CVE-2025-66376 MITRE Blatt.
Der schädliche Code, der von einigen Lieferanten als "ZimReaper" identifiziert wird, löscht Daten durch DNS-Beratungen mit langen und zufälligen Subdomains, erzeugt eine TGZ-Datei mit bis zu 90 Tagen Post und schafft auf eine besorgniserregende Weise ein Anwendungskennwort namens Das ist nicht so. durch Erstellen von AppSpecification Password Request. Diese Passwörter ermöglichen IMAP / POP / SMTP-Zugriff ohne 2FA zu benötigen und konventionelle Passwortänderungen zu überleben, wenn nicht explizit widerrufen.
Die Kampagne wurde durch Angriff von Regierungs-, Verteidigungs-, Verkehrs- und Finanzorganisationen in mehreren Regionen beobachtet; öffentliche Analyse ist mit Clustern von Akteuren verbunden, die auf andere Weise benannt werden (LAUNDRY BEAR, Void Blizzard, TA488, CL-STA-1114), aber die genaue Zuschreibung ist nicht der zentrale Punkt für Verteidiger: Die kritische Sache ist, dass die anhaltende Ausbeutung die Anmeldeinformationen und Hintertüren verlassen kann, die ein einfacher Patch nicht eliminiert.
Aus der Antwort- und Minderungsperspektive gibt es zwei verbindliche Fronten: das Patch anwenden und annehmen, dass Konten, die visualisierte schädliche Nachrichten können beeinträchtigt werden. Aktualisieren Sie die betroffenen Instanzen unverzüglich auf mindestens 10.1.13, wenn Sie den Zweig 10.1 verwenden und Bereitstellungen 10.0 an einen unterstützten Zweig bringen; der Patch stoppt neue schädliche Sendungen, aber nicht widerrufen Anmeldeinformationen bereits ausgefiltert.
Behandeln Sie als potenziell gefährdet alle Mailboxen, die während der Kampagnenzeit öffnen oder Vorschau-Nachrichten in der Classic IU. Unter den wesentlichen Aktionen: die Wiederherstellung von Passwörtern, die Invalidierung aktiver Sitzungen, die Neuauslieferung von 2FA / Kratzcodes zu regenerieren und zu zwingen, und das app-spezifische Passwort ZimbraWeb zu widerrufen. Suche in / opt / zimbra / log / audit.log Einträge von CreateAppSpecificPassword und in Einstellungen Konten mitzimbraPrefImapfähigein TRUE, die keine betriebliche Begründung haben.
Erkennung und Überwachung sollten DNS-Benachrichtigungen für Abfragen zu den in der Kampagne beobachteten Domänen und Subdomains (Suche nach zufälligen Subdomains und langen Mustern), Audit von ungewöhnlichen SOAP-Anrufen wie GetScratchCodesRequest und HTML-Analyse von Nachrichten, die empfangen wurden, aber nicht geöffnet: das fragmentierte Muster von@ Importdie wieder aufgebaut werden< svg onload >ist durch YARA-Regeln, die von Lieferanten veröffentlicht werden, nachweisbar.

Vergessen Sie nicht, dass der Exploit das Vertrauen des Browsers in die selbstvervollständigten und in gespeicherten Anmeldeinformationen nutzt: betrachten Sie temporäre Richtlinien, die das Selbstvervollständigte im Web-Zugriff auf Unternehmens-Webmails deaktivieren, die Nutzung der Classic IU einschränken und Navigationssteuerungen wie Proxys anwenden, die aktive HTML in Post sanitisieren oder blockieren können. In kritischen Umgebungen kann eine sofortige Minderung vorübergehend deaktiviert HTML Vorschau, um Reinigung und Patches zu bestätigen.
Die strategische Lektion ist klar: E-Mail-Rendering Schwachstellen sind kritisch, weil sie den E-Mail-Client in eine Fassade verwandeln, die dem Benutzer die Berechtigungen zu einem Angreifer ohne zusätzliche Klicks gibt. Für Sicherheitsausrüstungen erfordert dies die Kombination von agilen Parkplätzen mit Inventar von Anmeldeinformationen, DNS- und Log-Überwachung und Wiederherstellungsverfahren, die den Widerruf von persistenten Anmeldeinformationen und die Überprüfung von Zugriffseinstellungen (IMAP / SMTP / POP) nach dem Patching beinhalten.
Wenn Ihre Organisation Zimbra verwendet, priorisieren Sie das Update, führen Sie die beschriebenen Kontokontrollen aus und koordinieren Sie die Untersuchung mit Ihrem CSIRT oder Antwortanbieter. Interne Kommunikationspolitik sollte potenziell betroffene Nutzer davor warnen, bei der Rotation von Anmeldeinformationen und bei der Identifizierung fehlender Weiterleitungsregeln oder Nachrichten zusammenzuarbeiten. Effektive Verteidigung dieser Art von Kampagne kombiniert Patch, Kontoreinigung und Post-Kanal-Kontrolle, anstatt auf ein einziges technisches Mittel.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...