Zimbra 舊版睇一封郵件已可中招:CVE-2025-66376 修補同自查清單
Tech News

Zimbra 舊版睇一封郵件已可中招:CVE-2025-66376 修補同自查清單

圖片:via iThome — https://www.ithome.com.tw/news/177613
TechLab 編輯部(譯)·

Classic UI stored XSS 已遭實際利用,管理員要查清楚有冇留低後門

多國情報同網絡保安機構發出聯合公告,指獲俄羅斯政府支持嘅 Laundry Bear 自 2025 年 7 月起,利用 Zimbra Collaboration Suite 漏洞 CVE-2025-66376 入侵政府、教育、能源、科技同國防相關機構。呢個漏洞早期屬於 zero-day,Zimbra 其後已經修補,但攻擊者而家仍然搵緊未更新嘅公開系統落手。

開郵件或者預覽已經足夠觸發

CVE-2025-66376 係 Zimbra Classic UI 嘅 stored XSS。攻擊者喺 HTML 郵件入面塞入特製 CSS @import 指令,繞過內容清理,再用隱藏 SVG 元件載入經 Base64 同 XOR 處理嘅 JavaScript。用戶用有漏洞嘅 Classic Web Client 開啟或者預覽郵件時,程式碼就會喺已登入嘅瀏覽器 session 入面執行,唔使再撳連結或者開附件。

有報道叫呢種手法做「零點擊」,不過聯合公告用嘅講法係 view-based exploit,Proofpoint 就稱為「half-click」。後兩個講法準確啲:用戶始終要睇到封郵件,只係傳統防釣魚訓練叫人「唔好撳 link」幫唔到手。預覽窗一樣有風險,所以單靠郵件主旨或者附件提示都截唔住呢條攻擊鏈。

圖解惡意 Zimbra 郵件點樣載入 JavaScript,再把郵件、密碼同搜尋紀錄送去攻擊者 C2 server

圖片:Palo Alto Networks Unit 42

2FA 都未必守得住個信箱

惡意 JavaScript 借用受害者已登入嘅權限呼叫 Zimbra SOAP API。聯合公告話,名為 Ulej 嘅工具會嘗試攞走最近 90 日郵件、Global Address List、電郵地址、2FA scratch codes、系統資料同瀏覽器密碼管理器自動填入嘅密碼。佢仲會開啟 IMAP,建立一個叫 ZimbraWeb 嘅 Application Passcode,等攻擊者日後繼續登入。

呢點幾關鍵:2FA 喺呢條攻擊鏈幫唔到幾多,因為惡意程式碼已經喺有效 session 入面郁手,仲識得建立可繞過一般 2FA 流程嘅 app passcode。iThome 報道引述 Unit 42,指同類活動除咗烏克蘭、美國同北約成員國,亦見於獨立國協國家同非洲金融機構;至於 Laundry Bear 同俄羅斯政府嘅關係,係多國情報及保安機構嘅歸因判斷。

邊啲版本要即刻升級

官方資料列明,受影響範圍係 ZCS 10.0.18 之前版本,同 ZCS 10.1.13 之前版本,漏洞落喺 Classic UI。管理員最低限度要升至 10.0.18 或 10.1.13,較穩陣做法係安裝所屬分支而家最新嘅維護更新。若果短時間內真係未升到,聯合公告建議暫停 Classic Web Client,先叫用戶改用其他郵件 client。

修補只會截住下一次觸發,唔會清走攻擊者之前建立嘅 app passcode,亦唔會話畀你知有幾多郵件已經流走。CISA 早喺 2026 年 3 月已把呢個漏洞列入 Known Exploited Vulnerabilities Catalog;HKCERT 同樣把相關 Zimbra 漏洞評為高度風險,亦確認 CVE-2025-66376 正遭實際利用。拖到而家先更新嘅系統,要當一次保安事故咁查,唔好裝完 patch 就收工。

先查 mailbox.log 同瀏覽器痕跡

聯合公告列出幾個好實用嘅入侵指標。先查預設路徑 /opt/zimbra/log/mailbox.log,留意單一帳戶短時間出現大量 SearchGalRequest、讀取 2FA 備用碼嘅 GetScratchCodesRequest,或者 CreateAppSpecificPasswordRequest 建立名為 ZimbraWeb 嘅 passcode。正常 Zimbra Webmail 本身支援 2FA,公告判斷呢個名稱嘅 app passcode 幾乎肯定屬於惡意活動。

Endpoint 亦要檢查 Zimbra 頁面嘅 browser localStorage,有冇 zd_comp_YYYY-MM-DD 格式項目;Ulej 用佢記低邊幾日嘅郵件已經偷走。網絡紀錄就追查大量隨機子網域 DNS 查詢、連去陌生 VPS,同公告列出嘅 zmailanalytics[.]comzimbra-metadata[.]comanalyticemailmeter[.]com 等舊 C2。呢批 IP 同域名會轉得好快,適合用嚟翻查歷史紀錄,唔應只靠佢哋做即時偵測。

發現痕跡之後點處理

如果搵到上述活動,要先隔離寄件者、主旨或者 HTML 內容相似嘅郵件,再按入侵日期推算邊 90 日嘅郵件可能已經外洩。聯合公告建議撤銷機構內所有 Application Passcodes 同 2FA scratch keys,要求員工更改密碼;如果受影響帳戶曾經用瀏覽器密碼管理器自動填密碼,入面儲存嘅其他登入資料都要逐一檢查,有風險就換密碼。

暫時未見官方資料確認香港機構因呢輪 Laundry Bear 行動受害。不過有使用 Zimbra 自建郵件系統嘅企業、教育機構同 IT 服務商,已經有 HKCERT 公告同完整 IOC 可以跟。最實際嘅次序係先核對版本、封住 Classic UI 風險,再翻查 log 同帳戶持久化設定。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook