导语:这事听起来像谍战剧,但真真切切发生在2025年。俄罗斯国家支持的黑客组织”洗衣熊”(Laundry Bear)利用企业级邮件协调套件Zimbra的一个在野零日缺陷,给目标发了一封精心构造的HTML邮件——受害者不需要点任何链接,不需要下载任何附件,只要在浏览器里”瞄一眼”这封信,漏洞就在邮件渲染的瞬间被触发。接下来90天的邮件、公司的全局地址簿、浏览器里存的双因子恢复密钥,全部悄无声息地流向黑客的服务器。NSA、CISA联合全球多国情报机构为此联合挂牌发布最高级别预警。
一、”零点击”的恐怖定义
安全圈有个词叫”零点击”(Zero-Click),意思是攻击者不需要受害者做任何操作,漏洞自己就会在后台触发。过去这词更多出现在学术论文的假设场景里,直到这次——它真的在野发生了。

这波攻击的漏洞编号CVE-2025-66376,是Zimbra Classic UI中的一个存储型跨站脚本(Stored XSS)漏洞。CVSS评分两个机构给了不同的分数:NVD给了6.1,说需要用户交互;MITRE给了7.2,说不需要交互。安全公司Palo Alto Networks的Unit 42直接称之为”零点击”。三方描述的是同一个漏洞,同一种行为——邮件一打开就自动运行,不需要你做任何事情。
漏洞根因在于Zimbra对HTML邮件中CSS @import指令的处理方式。攻击者把一段JavaScript用SVG标签包裹起来,藏在display:none的div里,然后用伪造的@import指令和HTML注释把标签”拆碎”。Zimbra的HTML过滤器看到这些碎片,根本不认为它们是可执行标记,于是一一剥离@import序列,把剩下的字符重新拼起来——拼出来就是,浏览器一看,这是个合法的SVG加载事件,直接执行。整个过程用户完全无感。
二、”洗衣熊”的恐怖收获清单
Proofpoint将这伙黑客追踪为TA488,Unit 42追踪为CL-STA-1114,美国政府将其关联到APT28(也就是著名的”幻想熊”Fancy Bear)。社区里还有LAUNDRY BEAR、Void Blizzard等别名,但多方情报指向同一个组织。
他们用的攻击代码被命名为ZimReaper。这名字相当贴切——收件人打开邮件的那一刻,收割就开始了。
来看看这波”零点击”能偷走什么:
第一,90天的邮件。 攻击脚本通过Zimbra平台自己的API接口,把受害者邮箱里过去90天的所有邮件打成TGZ压缩包,直接传回黑客的C2服务器。
第二,全局地址簿(GAL)。 脚本会用暴力枚举的方式,两两字符组合地查询Zimbra的Global Address List,直到把整个公司甚至跨组织的联系人列表全部拖回来。
第三,浏览器自动填入的密码。 攻击者直接读取浏览器中Zimbra会话的自动填充密码。
第四,双因子认证(2FA)恢复码。 这才是最要命的——很多人觉得开了双因子就高枕无忧了,但攻击者连双因子的”Scratch Codes”(一次性恢复码)都一并偷走。有了这些码,即便真实设备不在手边,黑客也能在需要二次认证时从容”兜底”。
第五,持久化后门。 攻击者还会悄悄在受害者账户里创建一个名为ZimbraWeb的应用专用密码(App-Specific Password),通过CreateAppSpecificPasswordRequest接口实现。这样即使用户后来修改了密码,这个应用密码依然有效,黑客依然可以直接用IMAP/POP3/SMTP协议连上邮箱,全程绕过双因子。
数据窃取不走HTTP,而走DNS查询——将数据编码到DNS子域名里,向黑客控制的域名发起查询请求,间接把数据带出去。这种手法的好处是:大多数企业防火墙对DNS流量是放行的,安全设备很难检测到异常。
三、这波攻击打中了谁?
根据NSA、CISA联合 advisory,以及Unit 42和Proofpoint的遥测数据,这次攻击的目标分布如下:
地理范围: NATO成员国政府机构、乌克兰政府、集体安全条约组织(CIS)国家、非洲相关机构。
行业分布: 政府、国防、交通、金融科研机构,包括美国的核设施。
战术特点: 攻击邮件从黑客控制的Proton Mail账户发出,也从此前已经入侵的邮箱账户发出,伪装成”当日新闻摘要”等通用主题,受害者极易中招。
Unit 42溯源发现,黑客用了至少9个C2 IP地址和9个C2域名,每个服务器平均存活35.4天——够干一票,撤;下一个据点,继续。攻击活动时间线从2025年7月一直持续到2026年2月,长达七个月以上才被安全社区完整曝光。

四、紫队视角:补丁打完,不代表结束
Zimbra在2025年11月6日发布了修复版本(10.0.18和10.1.13),CISA在2026年3月18日将其列入已知被利用漏洞目录。NSA、CISA联合 advisory也给出了非常详细的后续排查指南。
但这里有个巨大的误区需要特别提醒:
打补丁 ≠ 修复完了。
这次攻击中,黑客在打补丁之前已经进去了,打完补丁之后他们的访问权限并不会自动失效。正确的处置顺序应该是:
第一步:升级。 将Zimbra 10.1部署升级到至少10.1.13,10.0部署因已于2025年12月31日生命周期终止,应迁移至10.1。
第二步:排查账户。 任何在存在漏洞期间于Classic UI打开或预览过陌生邮件的账户,都应视为已失陷——重置密码、作废所有活动会话、重新生成2FA恢复码。
第三步:专项排查。 安全团队需要检查以下指标:审计日志中是否存在名为ZimbraWeb的应用专用密码创建记录;是否有账户的zimbraPrefImapEnabled被异常开启;SOAP调用中是否出现了GetScratchCodesRequest;DNS日志中是否有对已知C2域名的异常长随机子域名查询。
五、总结
这事儿吧,得从两边儿看——红队这波操作确实漂亮,一个零日漏洞用出了教科书级别的效果:零点击、绕双因子、数据DNS外带、持久化后门一套组合拳下来,防守方很难不中招。但蓝队也有话说:这漏洞在野被利用了五个月才被发现,补丁打完还不等于修完,账户状态才是关键。
对于用Zimbra的企业来说,眼下最要紧的是:确认版本、打上补丁、查一查账户有没有异常。这三件事做完,才算真正把门关上。
图片版权 华盟网














暂无评论内容