事件概述
2026 年 7 月 23 日,NSA、CISA、FBI 以及荷兰 MIVD/AIVD、加拿大 Cyber Centre、英国 NCSC 等 20 余国情报机构发布联合网络安全咨询 AA26-204A,披露俄罗斯国家级 APT 组织 LAUNDRY BEAR(亦被追踪为 Void Blizzard、CL-STA-1114、TA488)自 2025 年 7 月起,利用 Zimbra Collaboration Suite(ZCS)经典 UI 的存储型 XSS 漏洞 CVE-2025-66376,针对西方政府、国防工业基础(DIB)、执法、技术、教育、媒体与 NGO 组织发起持续近一年的零点击邮件间谍行动。该漏洞首次被利用时仍为零日,至今仍是大量未修补 ZCS 实例的入口。
攻击者使用定制数据聚合与外泄工具 Ulej,对受感染 ZCS 实例外泄近 90 天的邮件通信、邮件目录、用户密码与 2FA 备用码。法律层面,2026 年 6 月美国联邦刑事案件已起诉参与该行动的前 FSB 员工 Denis Obrezko(目前在波士顿受审)。
技术细节
受影响组件
- Zimbra Collaboration Suite 10.0.17 及更早(经典 UI)
- Zimbra Collaboration Suite 10.1.12 及更早(经典 UI)
- 已修复版本:10.0.18 / 10.1.13(2025 年 11 月释出)
- CVE 编号:CVE-2025-66376,CVSS 7.2,CWE-79(存储型 XSS)
- 已在 2026 年 3 月 18 日被纳入 CISA KEV 目录
漏洞原理
CVE-2025-66376 是 ZCS 经典 UI 在处理邮件 HTML 内容时对 @import CSS 指令与 SVG/标签注入向量缺乏充分净化导致的存储型 XSS。攻击者将包含 Base64 编码负载的恶意 SVG 元素嵌入邮件正文,受害者只要在 Zimbra Web 经典 UI 中打开该邮件,恶意 JavaScript 即在受信会话上下文中自动执行,整个过程无需点击链接或下载附件。
外泄数据范围
Ulej 在受害浏览器内系统化收集并回传:
- CSRF 令牌:用于维持会话合法性
- 用户邮箱地址与密码
- 2FA 备用码(scratch codes):可在密码重置后继续冒充用户登录
- 系统与浏览器指纹
- 近 90 天的邮件与搜索历史
值得强调的是 2FA 备用码的窃取后果:单纯重置账户密码无法驱逐攻击者,必须同步吊销并重新生成全部备用码、销毁所有活动会话。
攻击基础设施与 IOCs
Ulej 将外泄数据回传至一组 C2 服务器,AA26-204A 公告中完整列出 IOC(包括域名、URL 模式与邮箱地址)。
影响评估
ZCS 被全球数十万政府、军事、金融机构部署使用。该漏洞对受害者而言传统安全意识培训无效——受害者无需任何操作即被入侵,因此唯一可靠防线是补丁。攻击者一旦进入组织邮件系统即可:横向投递钓鱼、盗取凭据进入其他内部系统、获取高管沟通内容形成高级持续性渗透。Palo Alto Unit 42 报告(CL-STA-1114)指出 LAUNDRY BEAR 已成功入侵至少 10 家西方政府/商业组织,并预计实际数字更高。
修复建议
立即行动
- 将所有 ZCS 实例升级到 10.0.18 / 10.1.13 或更高
- 立即对未及时升级的实例执行主动威胁狩猎:检查是否曾与公告中 IOC 列表通信
- 对所有 2FA 备用码全部重新生成,销毁所有活动会话与现有应用密码
- 强制全组织重置邮件账户密码,并在 ZCS 上启用 MFA 强制策略
缓解与加固
- 限制 ZCS 服务器出站连接,仅放通必需的更新源与合法邮件中继
- 在边界处拦截公告中列出的 C2 域名/IP
- 关闭 ZCS 经典 UI,迁移到功能更丰富的现代 UI(减少 XSS 暴露面)
- 对 ZCS 日志启用异常外发会话监控,特别是 90 天历史邮件批量导出行为
- 维持并演练离线邮件与目录数据备份,确保在清理过程中可恢复