
Zimbra 舊版開信即中招:管理員而家要查版本、郵件同登入紀錄
漏洞已有修補,未更新嘅 Classic Web Client 仍然有風險
iThome 報道,歐美多個資安機構聯手警告,獲俄羅斯政府支援嘅 LAUNDRY BEAR 自 2025 年 7 月起,鎖定採用 Zimbra Collaboration Suite 嘅政府同商業機構。呢次值得留意嘅位係,收件人毋須撳可疑連結或打開附件;喺有漏洞嘅 Classic Web Client 開啟甚至預覽郵件,藏喺 HTML 入面嘅 JavaScript 已經可以執行。
呢個漏洞而家唔再係零日漏洞
CVE-2025-66376 係 Zimbra Classic UI 嘅 stored XSS 漏洞,惡意郵件可以借 CSS @import 處理失誤,避過內容清理再執行程式碼。攻擊者初次利用嗰陣確實未有修補,當時先算零日漏洞;Zimbra 已喺 2025 年 11 月修補,CVE 資料就到 2026 年 1 月先公開。換句話講,而家中招嘅主要風險來自未更新系統,唔應該再寫成一個新公開、完全冇得防嘅零日攻擊。
Unit 42 稱呢套做法係 zero-click,Proofpoint 就叫 half-click,兩邊個名唔同,但實際流程冇乜矛盾:攻擊者仍然要寄一封特製郵件,而收件人只要開啟或預覽,毋須再做第二個動作。呢種攻擊亦反映傳統防釣魚培訓有盲點——叫同事「唔好撳 link」仍然有用,不過擋唔住郵件內容本身觸發嘅瀏覽器程式碼。
先核對版本,唔好估自己有冇事
官方列出嘅受影響範圍係 ZCS 10.0.18 之前版本,同 ZCS 10.1.13 之前版本。管理員可以用管理介面核對版本,亦可以登入 server,以 Zimbra 帳戶執行 zmcontrol -v。最低限度要升到 10.0.18 或 10.1.13,但既然而家已有更新版本,實際做法應該係備份後升上仍受支援嘅最新安全版本,再按 Zimbra 官方公告確認所有 security fix 已套用。用緊更舊分支亦唔好因為冇列入呢兩個範圍就當安全,應該另外確認支援狀態同升級路線。
如果公司未能即日更新,NSA 聯合公告建議暫停使用 Classic ZCS webmail,改用其他郵件 client 存取,直至修補完成。呢個只係短期隔離方法,唔係修補替代品;惡意郵件可能已經留喺信箱,日後重新開啟舊版網頁介面仍有機會觸發。
更新完都要翻查有冇入侵痕跡
修補只會封住下一次利用,唔會自動踢走之前建立嘅存取權。管理員應翻查 /opt/zimbra/log/mailbox.log,留意單一用戶短時間大量出現 SearchGalRequest、GetScratchCodesRequest,或者 CreateAppSpecificPasswordRequest。如果見到名為 ZimbraWeb 嘅 Application Passcode,官方公告認為幾乎可以視為惡意痕跡。亦要檢查異常登入、突然增加嘅外傳流量,同大量帶隨機 subdomain 嘅 DNS 查詢。
發現可疑帳戶之後,要隔離相關郵件,再按寄件人、主旨同郵件內容搜尋其他信箱有冇同類訊息。NSA 建議受影響機構撤銷所有 Application Passcode 同 2FA scratch code,要求用戶改密碼,同時保存相關時段嘅紀錄,再評估有幾多資料已經外洩。攻擊程式據報會嘗試取得最近 90 日電郵、公司通訊錄、登入資料同 2FA code,所以調查範圍唔可以淨係睇一兩次失敗登入。
點解開咗 MFA 都未必守得住
呢次攻擊喺用戶已登入嘅 Zimbra 頁面內執行,能夠借現成 session 呼叫 Zimbra API,讀取 2FA scratch code,再建立畀 IMAP、POP3 或 SMTP 使用嘅 Application Passcode。呢類專用密碼本身就係畀唔支援 2FA 嘅舊 client 使用,攻擊者攞到之後,可以繞過正常登入時嘅第二重驗證。MFA 仍然要開,不過管理員亦要限制同監察 Application Passcode;開咗 MFA 唔代表之後就可以唔理。
已知目標集中喺烏克蘭、美國、NATO 成員國同其他西方機構,涵蓋政府、教育、能源、國防、傳媒同科技界。暫時冇公開資料證明香港機構受害,冇理由製造本地恐慌。不過香港公司、學校同 IT 供應商如果有自建或代客管理 Zimbra,今日最實際嘅工作就係確認版本、保存紀錄,再搜尋上述痕跡;等到有人報失先查,電郵內容可能一早已經外流。
參考來源
- iThome — 【資安日報】7月24日,俄羅斯駭客利用Zimbra漏洞從事網路間諜活動 — original report
- NSA 聯合資安公告:Russian State-Supported Cyber Actors Conduct Phishing Campaign Targeting Users of Zimbra — 主要官方資料,列出攻擊流程、受害範圍、IOC、紀錄位置同修復建議。
- Zimbra Security Advisories — Zimbra 官方安全公告,確認漏洞性質同已修補版本。
- NVD:CVE-2025-66376 — 確認受影響版本、Classic UI 範圍同 stored XSS 技術資料。
- Proofpoint:TA488 Targets Zimbra Mailservers with Half-Click Exploits — 補充惡意郵件觸發方式、Application Passcode、郵件外洩同紀錄檢查方法。
- Unit 42:Russian Global Webmail Espionage — 交叉核對攻擊對象、資料外洩內容,同研究機構採用 zero-click 呢個叫法嘅背景。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







