Хакеры читали почту организаций НАТО через уязвимость Zimbra — атаку связывают с Россией

24 июля, 2026, 14:02

Хакерская группа Laundry Bear (она же Void Blizzard), которую западные ведомства связывают с Россией, как минимум с июля 2025 года атаковала государственные и коммерческие организации через уязвимость в Zimbra Collaboration Suite. Целями становились страны НАТО, Украина, государства СНГ и Африки. Уязвимость позволяла запускать вредоносный код при простом открытии письма в области предварительного просмотра — без перехода по ссылке и открытия вложений. Хакеры похищали переписку за 90 дней, пароли из браузеров и резервные коды двухфакторной аутентификации.

SecPost.ru

Хакеры как минимум с июля 2025 года атаковали государственные и коммерческие организации через уязвимость в почтовой платформе Zimbra Collaboration Suite. Ведомства США и еще 15 стран заявили, что целями становились структуры в странах НАТО, на Украине, в государствах СНГ и Африке. Кампания затронула государственный сектор, оборонные предприятия, образовательные учреждения, энергетику, транспорт, финансовые и технологические организации.

Авторы совместного предупреждения связывают кампанию с группой Laundry Bear, также известной как Void Blizzard, которая, по их оценке, действует в интересах российских государственных структур. При этом точная принадлежность участников атак независимо не подтверждена. Это оценка подписавших документ ведомств, основанная на выборе целей, характере похищаемой информации и продолжительности кампании.

Ранее SecPost писал, что арестованный в 2024 году в Таиланде 36-летний Денис Обрезко, подозреваемый в содействии хакерской группировке Void Blizzard, оказался бывшим сотрудником «Лаборатории Касперского».

Продолжение ниже

Для атак использовалась уязвимость CVE-2025-66376 в веб-интерфейсе Zimbra. Исследователи установили, что специально подготовленное письмо запускало вредоносный код при открытии или отображении в области предварительного просмотра. Переходить по ссылке или запускать вложение пользователю не требовалось.

Код получал доступ к уже открытому сеансу почты и мог выгрузить переписку за последние 90 дней вместе с вложениями. Он также собирал сохраненные браузером пароли, резервные коды двухфакторной аутентификации, историю поиска и корпоративный адресный справочник.

Для сохранения доступа злоумышленники создавали отдельный пароль приложения ZimbraWeb. С его помощью можно было подключаться к почтовому ящику без повторного прохождения двухфакторной аутентификации. Вредоносные письма рассылались с адресов Proton Mail и ранее скомпрометированных ящиков.

Zimbra закрыла уязвимость 6 ноября 2025 года в версиях 10.0.18 и 10.1.13. К этому моменту хакеры использовали ее как уязвимость нулевого дня не менее пяти месяцев. В марте 2026 года Агентство по кибербезопасности и защите инфраструктуры США включило CVE-2025-66376 в каталог уязвимостей, эксплуатация которых подтверждена в реальных атаках.

Ведомства США и еще 15 стран предупредили, что хакеры продолжают атаковать необновленные серверы Zimbra. При этом исследователи расходятся во мнении, какие именно участники стоят за отдельными эпизодами кампании, поэтому источники не позволяют однозначно приписать все атаки одной группе.

Почтовые ящики сотрудников организаций в странах НАТО уже становились целями других кампаний. SecPost ранее рассказывал о компрометации не менее 284 ящиков чиновников европейских стран.