
Zimbra 舊版睇一封信已可中招:企業電郵同雙重認證備用碼齊外洩
漏洞集中喺 Classic UI,管理員要更新兼追查可疑帳戶操作
Zimbra 管理員要即刻對版本。CVE-2025-66376 已經有實際攻擊,目標仲包括政府、教育、能源同科技機構。iThome 報道指超過 10 間機構遇襲;多國資安部門嘅聯合公告就評估,呢輪間諜行動幾乎肯定獲俄羅斯政府支援。暫時冇公開資料顯示香港機構受襲,不過公司、學校或者其他自行架設 Zimbra 電郵嘅單位,防守方法完全一樣。
「零點擊」其實仍然要睇到封信
今次唔使收件人撳連結、下載附件或者輸入密碼,但「乜都唔做就中招」亦講得太闊。實際觸發條件係收件人用有漏洞嘅 Zimbra Classic UI 開啟惡意郵件。郵件入面特製嘅 CSS @import 同 SVG 內容會繞過過濾,令 JavaScript 喺已登入嘅 webmail 頁面執行。用其他郵件 app 收到同一封信,或者封信一直冇喺舊版 Classic UI 顯示,都唔代表已經觸發呢條漏洞。
麻煩在於,惡意程式跑起上嚟嗰刻已經身處用戶嘅登入工作階段。聯合公告分析顯示,程式會由瀏覽器嘅 localStorage 取出 CSRF token,再用 Zimbra SOAP 指令冒充用戶操作帳戶。佢會搜刮近 90 日電郵、附件同全域通訊錄,資料經 HTTPS 或 DNS 傳去攻擊者控制嘅 Flowerbed 系統。如果瀏覽器或者密碼管理工具自動填入密碼,程式亦會嘗試一併收走。
雙重認證開咗都未必擋得住
公告所講嘅「偷雙重認證碼」有清楚界線:惡意程式會讀取帳戶嘅 2FA scratch codes,即雙重認證備用碼,唔代表佢可以直接攔截認證 app 每隔幾十秒更新嗰組一次性密碼。佢仲會建立一條名為 ZimbraWeb 嘅 Application Passcode,再嘗試開啟 IMAP。呢類專用密碼本來係畀唔支援雙重認證嘅舊式郵件程式登入,攻擊者就借佢繞過正常驗證,之後即使原本嘅網頁工作階段完咗,仍有機會繼續讀取信箱。
呢點亦解釋咗點解淨係叫員工改登入密碼未必夠。新建嘅 Application Passcode、外洩嘅備用碼同已開啟嘅 IMAP 都要逐項處理。雙重認證本身冇失效,問題係攻擊程式已經借用一個通過認證嘅瀏覽器工作階段,再叫系統發出另一種登入憑證。對企業電郵嚟講,呢類持續存取難察覺過單次密碼外洩。
邊啲版本受影響,應該升去邊版
NVD 列明受影響範圍係 Zimbra Collaboration 10.0 至低過 10.0.18 嘅版本,同 10.1 至低過 10.1.13 嘅版本;換句話講,兩條版本線最低限度要去到 10.0.18 或 10.1.13,修補喺 2025 年 11 月已經推出。而家既然已有更新版本,管理員應該按官方支援狀態升到所用版本線最新修訂,唔好只停喺最低修補版。未能即時更新嘅話,聯合公告建議暫停用 Classic ZCS webmail,改用其他郵件程式收信,直至 server 完成更新。
漏洞最初喺 2025 年 7 月俾人當零日漏洞利用,公開修補後,未更新嘅 server 仍然繼續俾人攻擊。呢段時間差幾值得警惕:而家面對嘅唔係一條冇人識用嘅理論漏洞,攻擊流程、資料收集方法同持續存取手段都已經運作過一段時間。對外開放 Zimbra,但更新仲停留喺 2025 年 11 月之前嘅機構,應該當成事故調查處理,唔好裝完 patch 就算。
更新之外,仲要查有冇中過招
管理員可以先按聯合公告完整 IOC 清單搜尋 DNS、HTTPS 同 ZCS 日誌,再特別留意短時間內大量 SearchGalRequest、建立名為 ZimbraWeb 嘅 CreateAppSpecificPasswordRequest,同讀取備用碼嘅 GetScratchCodesRequest。用過 Zimbra webmail 嘅電腦亦可檢查 localStorage,有冇 zd_comp_YYYY-MM-DD 呢類標記;惡意程式會用佢記低邊幾日嘅郵件已經收走。大量隨機子網域 DNS 查詢,或者突然連去機構從未使用嘅 VPS,亦係值得追查嘅訊號。
一旦發現吻合跡象,就要記錄受影響帳戶同日期,隔離同類惡意郵件,評估邊段時間嘅電郵可能外洩。聯合公告建議撤銷機構內所有 Application Passcodes 同 2FA scratch codes,再要求員工更改獨立密碼。惡意程式可能連其他自動填入嘅密碼都摸到,所以調查時亦要檢查同一部電腦上曾經自動填寫嘅帳戶。最少升到修補版只係止血;完成日誌、瀏覽器同帳戶憑證檢查,先知道之前有冇資料已經流走。
參考來源
- iThome — 俄羅斯駭客利用Zimbra漏洞竊取郵件與雙因認證碼 — original report
- NSA:Russian State-Supported Cyber Actors Conduct Phishing Campaign Targeting Users of Zimbra Collaboration Suite — 多國聯合技術公告,交代攻擊流程、資料外洩內容、偵測方法同善後步驟
- NSA and Partners Alert Zimbra Collaboration Suite Users — 官方新聞稿,確認攻擊持續針對未修補嘅 Zimbra 系統
- NVD:CVE-2025-66376 — 核對受影響版本、漏洞類型同已有實際利用嘅狀態
- Zimbra Foss CVE Commits — 核對 10.0.18 同 10.1.13 嘅修補內容及推出日期
- 英國 NCSC:Laundry Bear Zimbra phishing campaign — 官方背景資料,補充觸發條件同俄羅斯政府支援歸因嘅措辭
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







