Zimbra 舊版開信即中招:管理員而家要查版本、郵件同登入紀錄
Tech News

Zimbra 舊版開信即中招:管理員而家要查版本、郵件同登入紀錄

圖片:via iThome — https://www.ithome.com.tw/news/177614
TechLab 編輯部(譯)·

漏洞已有修補,未更新嘅 Classic Web Client 仍然有風險

iThome 報道,歐美多個資安機構聯手警告,獲俄羅斯政府支援嘅 LAUNDRY BEAR 自 2025 年 7 月起,鎖定採用 Zimbra Collaboration Suite 嘅政府同商業機構。呢次值得留意嘅位係,收件人毋須撳可疑連結或打開附件;喺有漏洞嘅 Classic Web Client 開啟甚至預覽郵件,藏喺 HTML 入面嘅 JavaScript 已經可以執行。

呢個漏洞而家唔再係零日漏洞

CVE-2025-66376 係 Zimbra Classic UI 嘅 stored XSS 漏洞,惡意郵件可以借 CSS @import 處理失誤,避過內容清理再執行程式碼。攻擊者初次利用嗰陣確實未有修補,當時先算零日漏洞;Zimbra 已喺 2025 年 11 月修補,CVE 資料就到 2026 年 1 月先公開。換句話講,而家中招嘅主要風險來自未更新系統,唔應該再寫成一個新公開、完全冇得防嘅零日攻擊。

Unit 42 稱呢套做法係 zero-click,Proofpoint 就叫 half-click,兩邊個名唔同,但實際流程冇乜矛盾:攻擊者仍然要寄一封特製郵件,而收件人只要開啟或預覽,毋須再做第二個動作。呢種攻擊亦反映傳統防釣魚培訓有盲點——叫同事「唔好撳 link」仍然有用,不過擋唔住郵件內容本身觸發嘅瀏覽器程式碼。

先核對版本,唔好估自己有冇事

官方列出嘅受影響範圍係 ZCS 10.0.18 之前版本,同 ZCS 10.1.13 之前版本。管理員可以用管理介面核對版本,亦可以登入 server,以 Zimbra 帳戶執行 zmcontrol -v。最低限度要升到 10.0.18 或 10.1.13,但既然而家已有更新版本,實際做法應該係備份後升上仍受支援嘅最新安全版本,再按 Zimbra 官方公告確認所有 security fix 已套用。用緊更舊分支亦唔好因為冇列入呢兩個範圍就當安全,應該另外確認支援狀態同升級路線。

如果公司未能即日更新,NSA 聯合公告建議暫停使用 Classic ZCS webmail,改用其他郵件 client 存取,直至修補完成。呢個只係短期隔離方法,唔係修補替代品;惡意郵件可能已經留喺信箱,日後重新開啟舊版網頁介面仍有機會觸發。

更新完都要翻查有冇入侵痕跡

修補只會封住下一次利用,唔會自動踢走之前建立嘅存取權。管理員應翻查 /opt/zimbra/log/mailbox.log,留意單一用戶短時間大量出現 SearchGalRequestGetScratchCodesRequest,或者 CreateAppSpecificPasswordRequest。如果見到名為 ZimbraWeb 嘅 Application Passcode,官方公告認為幾乎可以視為惡意痕跡。亦要檢查異常登入、突然增加嘅外傳流量,同大量帶隨機 subdomain 嘅 DNS 查詢。

發現可疑帳戶之後,要隔離相關郵件,再按寄件人、主旨同郵件內容搜尋其他信箱有冇同類訊息。NSA 建議受影響機構撤銷所有 Application Passcode 同 2FA scratch code,要求用戶改密碼,同時保存相關時段嘅紀錄,再評估有幾多資料已經外洩。攻擊程式據報會嘗試取得最近 90 日電郵、公司通訊錄、登入資料同 2FA code,所以調查範圍唔可以淨係睇一兩次失敗登入。

點解開咗 MFA 都未必守得住

呢次攻擊喺用戶已登入嘅 Zimbra 頁面內執行,能夠借現成 session 呼叫 Zimbra API,讀取 2FA scratch code,再建立畀 IMAP、POP3 或 SMTP 使用嘅 Application Passcode。呢類專用密碼本身就係畀唔支援 2FA 嘅舊 client 使用,攻擊者攞到之後,可以繞過正常登入時嘅第二重驗證。MFA 仍然要開,不過管理員亦要限制同監察 Application Passcode;開咗 MFA 唔代表之後就可以唔理。

已知目標集中喺烏克蘭、美國、NATO 成員國同其他西方機構,涵蓋政府、教育、能源、國防、傳媒同科技界。暫時冇公開資料證明香港機構受害,冇理由製造本地恐慌。不過香港公司、學校同 IT 供應商如果有自建或代客管理 Zimbra,今日最實際嘅工作就係確認版本、保存紀錄,再搜尋上述痕跡;等到有人報失先查,電郵內容可能一早已經外流。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook