Російські хакери понад рік використовували критичну вразливість поштової платформи Zimbra для кібершпигунства, спрямованого проти військових і державних відомств України та країн НАТО. Про це повідомляють фахівці з кібербезпеки компанії Proofpoint, чиї дані оприлюднило видання TechRadar. Схема атаки отримала назву half-click exploit, оскільки для зараження системи жертвам не потрібно було завантажувати файли, переходити за посиланнями чи виконувати інші активні дії.
Уразливість, яку використали зловмисники, належить до категорії міжсайтового скриптингу (XSS) і стосується вебінтерфейсу поштової платформи Zimbra. Вона отримала офіційний ідентифікатор CVE-2025-66376 та оцінку 7,2 з 10 за шкалою CVSS, що відповідає високому рівню небезпеки. Злочинці отримували доступ до комп'ютера одразу після того, як користувач просто відкривав електронний лист для перегляду. Розробники Zimbra випустили виправлення для цієї вади лише в листопаді 2025 року, однак російські угруповання активно експлуатували вразливість задовго до появи патча.
За даними аналітиків, уразливість використовували різні хакерські групи, проте в конкретній шпигунській кампанії зафіксовано активність угруповання TA488, також відомого під назвами Laundry Bear та Void Blizzard. Після успішного проникнення в систему хакери закріплювали постійний доступ і системно викрадали інформацію. Основними цілями стали державні організації України та країн НАТО, а також підприємства оборонно-промислового комплексу.
Серед даних, які викрадали зловмисники, — вміст електронних листів цільових користувачів, збережені паролі, адресати та поштові каталоги, а також токени двофакторної автентифікації (2FA). Такий набір даних дозволяв хакерам не лише читати поточне листування, а й отримувати доступ до захищених систем та облікових записів, обходячи додаткові рівні безпеки. Експерти наголошують, що викрадення токенів 2FA становить особливу загрозу, оскільки навіть за наявності двофакторної автентифікації зловмисники могли видавати себе за легітимних користувачів.
Активність угруповання TA488, за даними дослідників, припинилася в лютому 2026 року. Фахівці з кібербезпеки компанії Seqrite оприлюднили детальний розбір інфраструктури та методів роботи хакерів. Після публікації цього аналізу російські хакери були змушені повністю знищити свої інфраструктурні мережі та згорнути діяльність. Відтоді не зафіксовано жодних нових дій з боку TA488.
Інцидент із вразливістю Zimbra є ще одним свідченням масштабної кібервійни, яку Росія веде проти України та її союзників. Поштові системи, особливо ті, що використовуються в державних і військових структурах, залишаються одними з найпривабливіших цілей для хакерів. Експерти закликають адміністраторів систем негайно встановлювати оновлення безпеки та запроваджувати додаткові заходи захисту, зокрема моніторинг підозрілої активності в поштових клієнтах.
Дослідники зазначають, що хоча ця конкретна група припинила існування, інші російські хакерські угруповання, ймовірно, продовжують атакувати подібні вразливості. Вразливість CVE-2025-66376 залишається небезпечною для тих організацій, які досі не встановили патч, випущений у листопаді 2025 року. Крім того, фахівці радять підвищувати обізнаність користувачів щодо ризиків, пов'язаних із відкриттям листів від невідомих відправників, навіть якщо вони не містять посилань або вкладень.



