CISA 网络安全警报:俄罗斯间谍将查看 Zimbra 邮件变成攻击手段
- Olivia Johnson

- 7月27日
- 讀畢需時 14 分鐘
CISA 网络安全机构发布了一项跨国警告:俄罗斯国家支持的行为者通过恶意邮件入侵了 10 多家组织,受害者无需点击任何链接。
7 月 23 日发布的公告将这场行动归因于 LAUNDRY BEAR——一个专注于情报收集的高级持续性威胁组织。自至少 2025 年 7 月以来,该组织一直以西方政府、国防机构、科技公司、学校、媒体机构以及其他 Zimbra 用户为目标。
这次攻击改变了钓鱼防御背后人们熟悉的安全逻辑。过去,员工被教育只要避开可疑链接和附件就能保护自己。但在这里,只需在存在漏洞的 Zimbra 客户端中打开或预览一封邮件,漏洞利用就会被触发。
这一差别意味着,它不只是又一份国家支持的钓鱼攻击报告。这场行动将电子邮件安全的关键部分,从用户判断转移到了软件修补、浏览器行为、监控和事件响应上。
CISA 网络安全机构披露持续一年的 Zimbra 攻击行动
核心警告十分直接:只要邮箱所有者查看一条精心构造的消息,攻击者就可能入侵其已认证的邮箱。
联合网络安全公告描述了涉及 Zimbra Collaboration Suite(通常称为 ZCS)的行动。Zimbra 在由组织自行控制的部署中整合了网页邮箱、日历、联系人、文件工具和管理服务。
该行动利用了 CVE-2025-66376,这是 Zimbra Classic 用户界面中的一项存储型跨站脚本漏洞。存储型跨站脚本攻击允许攻击者控制的代码在应用显示未被安全净化的内容时执行。
LAUNDRY BEAR 将漏洞利用代码嵌入 HTML 邮件中。邮件显示时,存在漏洞的界面会处理恶意的 Cascading Style Sheets @import 指令。该过程使外部内容能够在受害者已认证的 Zimbra 会话中执行 JavaScript。
用户无需下载文件、输入凭据或访问外部链接。打开或预览邮件就提供了启动入侵所需的有限交互。
政府机构将其称为基于查看的漏洞利用。一些报告将其描述为零点击攻击,因为邮件送达后无需作出有意识的安全决策。Proofpoint 则使用更精确的“半点击”一词,因为收件人仍需打开或预览邮件。
这一差别对技术分析很重要,但对防御者而言几乎没有安慰。预览窗格和正常的收件箱使用方式都可能渲染邮件,而员工不会察觉自己有任何危险行为。
据 CISA 称,自 2025 年 7 月起,LAUNDRY BEAR 已成功攻击 10 多家组织。受影响的领域包括国防工业基础、联邦和地方政府、执法机构、科技、教育、媒体及非政府组织。
该公告没有提供完整的受害者名单。这种做法保护了受影响实体,但也限制了外部对行动规模和运营影响的评估。
该组织最初将 CVE-2025-66376 用作零日漏洞,这意味着在早期被利用期间,防御者尚无可用的厂商修复程序。Zimbra 于 2025 年 11 月发布了修补版本,但攻击者之后仍持续发现存在漏洞的部署。
Zimbra 的安全公告指出,10.1.13 和 10.0.18 版本包含相关修复。该修复解决了 Classic 界面中邮件 HTML 对 CSS 导入指令的滥用问题。
这条时间线造成了本案中的第一个重大矛盾。漏洞利用最初源于未知的软件弱点,但持续中的攻击行动越来越依赖于组织未应用已公开的修复程序。
因此,补丁的可用性将事件分为两个阶段。11 月之前,受影响的管理员防御选项有限;11 月之后,延迟升级和修复不完整成为主要暴露因素。
CISA 网络安全警告在厂商发布补丁八个月后才到来。其发布时间表明,漏洞利用仍足够重要,以至于有必要由众多安全和情报机构协调披露。
这些合作方包括来自美国、澳大利亚、加拿大、新西兰、英国以及多个欧洲国家的机构。它们的参与反映了该行动的地域覆盖范围,以及其对西方机构的关注。
该公告还将此次行动与俄罗斯更广泛的情报收集模式联系起来。LAUNDRY BEAR 寻求通信内容、凭据、联系人和认证材料,以支持更长期的访问和进一步的定向攻击。
这也解释了 Zimbra 的价值所在。被入侵的邮箱不只包含邮件,还可能揭示组织关系、未来会议、内部争议、运营计划,以及供后续行动利用的可信联系人。
这次攻击绕过了人为防火墙
该行动最关键的颠覆在于:即使谨慎的员工遵循标准钓鱼防范建议,仍可能失去对存在漏洞邮箱的控制。
大多数钓鱼意识培训都会教导用户检查发件人地址、不信任紧急请求、避免未知附件并核验链接。这些做法对于防范凭据窃取和传统恶意软件投递仍然有效。
但它们无法阻止在邮件渲染过程中执行的恶意代码。在本案中,决定性的安全失效发生在网页邮箱客户端内部,早于用户面对任何有意义选择之前。
Proofpoint 的技术调查称,漏洞利用代码直接嵌入邮件正文中。当受害者在存在漏洞的 Zimbra 客户端中打开或预览该邮件时,攻击便会触发。
该公司将观察到的活动追踪为 TA488。它报告称,该活动与 Void Blizzard 存在间接相似之处,后者是与 LAUNDRY BEAR 相关的另一业内名称。
不同组织的威胁情报标签并不总能完全对应。每个研究团队都会基于自身的遥测数据、基础设施、目标选择、恶意软件和运营行为构建活动集群。
Proofpoint 表示,仅凭直接遥测数据,它无法独立作出高置信度归因。不过,它与美国政府合作伙伴的协作确认了公开描述的关联。
这一限定很重要。跨国公告对国家支持背景作出了强有力的评估,而一家私营公司则说明了其数据本身能够证明的范围有限。
更广泛的结论仍不只建立在一封恶意邮件之上。研究人员观察到与俄罗斯情报利益相关的一致性目标选择、基础设施模式、邮件收集目标和运营关联。
该组织使用攻击者控制的 Proton Mail 账户及此前已被入侵的地址发送邮件。来自合法但被盗用账户的邮件,可能通过随意的发件人检查,并利用既有信任。
一份有记录的诱饵邮件声称涉及欧洲机构之间打击虚假信息的合作。它包含一个看似合法的欧盟活动链接,但该链接并不是攻击的必要机制。
危险代码已位于邮件内部。收件人即使怀疑可见链接并完全避开它,仍可能因阅读邮件而触发漏洞利用。
这种设计颠倒了诱导与入侵之间通常的关系。传统钓鱼攻击依靠诱饵说服某人采取行动,而这场 Zimbra 行动只需要邮件被渲染,无需故事令人信服。
安全团队经常将员工描述为人为防火墙。这一比喻赋予人们一线过滤职责,尤其是在技术控制未能拦截恶意邮件时。
LAUNDRY BEAR 的行动展示了这一比喻的局限。当应用程序在呈现有意义的选择前就执行敌对代码时,人无法作出安全决定。
这并不意味着员工教育已经过时。培训仍可帮助用户识别账户滥用、异常提示、可疑后续操作和传统钓鱼攻击。
不过,培训无法替代安全渲染、快速部署补丁、服务器监控和限制管理端暴露。将其视为替代方案,会留下可预测的缺口。
使用自托管协作软件的组织尤其面临负担。它们获得部署控制权,但也必须自行负责升级规划、兼容性测试、维护窗口、日志保留和入侵评估。
当服务器支撑日常通信时,这一负担会加重。管理员可能因邮件停机影响几乎每个部门而犹豫是否打补丁。
攻击者同样受益于这种犹豫。一旦可靠的漏洞利用公开,他们就可以扫描暴露的系统,并针对仍落后于受支持版本的部署发起攻击。
因此,真正的较量不是攻击者对抗了解更多的员工,而是对手的行动速度对抗组织盘点、修补、检测和恢复的能力。
Ulej 将一封被查看的邮件转化为广泛的情报访问
LAUNDRY BEAR 构建 Ulej,将邮件渲染漏洞转化为系统性的收集、持久化和受控数据外传能力。
Ulej 是政府公告中点名的定制能力。它通过存在漏洞的 Zimbra 界面投递分阶段 JavaScript,并在受害者已认证的会话中运行。
这一位置让代码获得了与邮箱所有者相关的访问权限。漏洞利用开始后,攻击者无需重新完成每一步认证。
据称,收集范围包括多达 90 天的邮件。近期通信可能暴露当前项目、进行中的谈判、行程、人事事项、调查和其他具有时效性的情报。
Ulej 还会获取电子邮件地址、密码、搜索历史、邮箱元数据和组织目录信息。全局地址列表可以揭示一个机构内的员工、角色、团队及相互关系。
此类目录数据的价值不止于初始入侵。它可以帮助攻击者识别高级官员、技术管理员、项目负责人、外部合作伙伴以及更有价值的钓鱼攻击目标。
该工具还瞄准双因素认证材料和恢复信息。双因素认证增加了第二道验证步骤,但被盗的会话数据或恢复机制可能削弱其保护作用。
应用程序密码提供了另一条持久化路径。这些密码允许旧版或专用应用程序访问账户,而无需重复正常的交互式认证流程。
相关机构将名为“ZimbraWeb”的未授权应用程序密码视为本次行动中尤为有力的恶意活动迹象。合法的应用程序密码也可能存在,因此防御者必须结合名称、创建时间和账户行为进行评估。
安装补丁可以阻止对该特定漏洞的持续利用。但它不会自动清除被盗凭据、恶意应用程序密码、活跃会话或此前已收集的数据。
这一点区分了打补丁与补救。服务器即使今天已完全更新,仍可能存在在维护窗口前就已失陷的账户。
因此,受影响组织必须调查邮箱访问、身份验证活动、应用专用密码、可疑转发行为,以及与已公布基础设施指标的连接。
CISA 表示,被盗信息几乎肯定已被传输,以供审查和长期留存。一旦通信内容进入由对手控制的基础设施,本地清理便无法将其找回。
联合分析称,该行动使用了一个名为 Flowerbed 的后端环境。其基于 Docker 的服务接收、处理并存储由 Ulej 收集的数据。
其中一个名为 Catcher 的组件充当 DNS 和 HTTP 服务器。DNS 和 Web 流量可为来自目标环境的信息暂存或传输提供灵活路径。
行动人员还使用了自动化证书服务。由常规证书支持的加密连接,在粗略审查时可能看起来像普通 Web 流量。
调查人员观察到租用的云基础设施和商业虚拟专用网络服务。这些资源有助于行动人员将其个人所在地与行动活动隔离开来。
据报道,该组织每 7 至 60 天就会更换部分基础设施。轮换会缩短简单封锁名单的有效期,并增加长期关联分析的难度。
政府分析人员还发现,人工智能曾协助开发相对简单的 Flowerbed 代码库。这一观察并不意味着 AI 设计了该行动或发现了该漏洞。
它反而表明,编码辅助工具得到了务实运用。行动人员可以生成实用代码、调整基础设施并缩短开发时间,而无需开发出异常先进的软件。
该行动的有效性来自整合,而非某个惊人的单一组件。行动者结合了渲染缺陷、邮箱权限、定向数据收集、云托管、加密和基础设施轮换。
这也解释了为何漏洞严重性评分可能具有误导性。漏洞的实际影响取决于它所处的位置、能够触及的权限,以及对手如何将其武器化。
电子邮件是异常丰富的目标。单个邮箱即可提供凭据、敏感内容、未来诱饵、组织关系图,以及访问密码重置流程的途径。
存储型跨站脚本漏洞听起来可能比远程接管服务器的影响更窄。但在经过身份验证的 Webmail 中,它恰恰可能暴露间谍组织想要的信息。
补丁终结漏洞利用,而非事件本身
仅安装更新的组织,可能关上了最初的入口,却没有处理攻击者复制的密钥和窃取的情报。
Zimbra 于 2025 年 11 月 6 日在 10.1.13 和 10.0.18 版本中发布了相关修复。其补丁公告将安全严重性定为高危。
管理员应升级至最新受支持版本,而不应把这些历史版本视为永久目标。后续版本可能还包含额外的安全和维护修正。
若无法立即打补丁,相关机构建议让用户暂时离开存在漏洞的 Web 界面。这一措施可降低暴露风险,但应仅作为临时安排。
任何在 2025 年 7 月后仍暴露于互联网且存在漏洞的 Zimbra 部署,都值得调查。没有明显告警并不意味着不存在失陷。
该漏洞利用不需要在工作站上安装恶意软件。其活动可能表现为 Web 请求、账户操作、应用专用密码创建,或连接到不断轮换的外部基础设施。
组织应将现有日志与公告中的失陷指标进行比对。还应搜索与在 Classic 界面中查看的消息相关的可疑外部请求。
身份验证审查应识别异常地点、新设备、异常会话时间,以及密码更改后仍持续的访问。在有证据支持失陷的情况下,管理员应撤销会话并重置受影响凭据。
团队应检查应用专用密码,尤其是名为 “ZimbraWeb” 的密码。应与账户所有者核实每个专用密码,并删除缺乏合法业务用途的条目。
仅重置密码可能不足够。持有有效应用专用密码、会话痕迹或恢复机制的攻击者,仍可能通过防御者忽略的路径保留访问权限。
邮箱规则和转发设置同样值得检查。入侵者可利用它们复制未来邮件,或隐藏特定通信,而无需反复利用原始漏洞。
响应人员还必须考虑下游身份系统。电子邮件常用于不相关服务的密码重置和账户恢复,从而带来横向失陷机会。
该行动还带来了棘手的证据问题。一些组织可能缺少重建一年前开始的活动所需的历史日志。
较短的保留期限可降低存储成本,却可能抹去调查隐蔽间谍活动所需的记录。只有在延迟公开披露后,这种取舍才会显现。
即使日志足够完善,也未必能回答每封邮件在外泄后是否都被人工分析员阅读。事件报告应区分已证实的收集行为与对后续情报使用的推测。
归因同样需要遵循这一纪律。CISA、NSA、FBI 及盟国机构评估认为,LAUNDRY BEAR 获得俄罗斯国家支持。荷兰情报机构最初是在调查早期行动后为该组织命名。
荷兰 AIVD 和 MIVD 将 LAUNDRY BEAR 与至少始于 2024 年的失陷事件关联起来。2024 年,一起影响荷兰警方的入侵泄露了工作相关联系信息。
新的 Zimbra 公告扩展了公众对该组织手法的理解。但它并未披露各国政府归因判断背后的所有信息来源。
俄罗斯官员通常否认西方关于国家主导网络行动的指控。俄罗斯未就每一项技术主张作出公开回应,并不能独立验证或推翻该公告。
防御者无需在采取行动前解决地缘政治争议。漏洞确实存在,厂商已发布补丁,且多名调查人员观察到了与披露技术一致的利用活动。
因此,实际响应应将两个问题分开。归因有助于战略理解,而可观察的痕迹则指导本地检测与补救。
组织还应避免过度解读受害者数量。“超过 10 个”描述的是相关机构已知且确认成功的目标,并非全球暴露情况的可靠上限。
一些失陷事件仍未被发现。另一些可能已被私下知悉,却未纳入公开报告。反过来,未经修补的服务器也不应在缺乏支持性证据的情况下自动被认定为已失陷。
最具可辩护性的结论更为有限:存在漏洞的 Zimbra 安装面临已被证实的攻击路径,而负责该行动的一方正积极寻求获取敏感的西方通信内容。
CISA 网络安全警告后,防御者应关注什么
下一阶段取决于补丁采用情况、迁移至其他邮件平台的证据,以及能够澄清该行动真实覆盖范围的披露。
第一个信号,是暴露的 Zimbra 系统消失或迁移至受支持版本的速度。快速采用补丁将缩小该组织最容易继续攻击的目标池。
这一结果将强化这样一种判断:协调披露能够遏制当前漏洞利用。若数月后仍持续暴露,则表明运营层面的补丁障碍仍是攻击者的持久优势。
管理员应通过资产清单核实版本状态,而非依赖员工调查或采购记录。购买支持合同并不能证明每个生产节点都已获得更新。
第二个信号,是 LAUNDRY BEAR 是否将 Ulej 的基于查看的技术改造用于另一漏洞或邮件平台。该公告明确警告,这种能力具有适应潜力。
Zimbra 漏洞具有产品特异性,但其策略更为广泛。任何在已认证会话中处理攻击者控制内容的 Webmail 渲染器,都可能带来重大风险。
Proofpoint 另有记录显示,其他俄罗斯组织曾对 Webmail 服务器使用半点击式漏洞利用。该历史表明,在 CVE-2025-66376 失去价值后,邮件渲染仍将是具有吸引力的间谍活动攻击面。
针对另一平台的新行动将强化本文的核心判断。它将表明,基于查看的失陷是一种作战方法,而非单一产品的异常现象。
若未观察到适应行为,则会削弱更广泛的预测,尽管情报行动往往会长期隐藏。公开沉默不能证明该技术已被放弃。
第三个信号,是相关机构或事件响应人员是否发现额外受害者、被盗数据造成的影响,或修补后的持续驻留。这些披露将澄清延迟补救的代价。
更多确认受害者将表明,已公布数字仅是早期下限。通过专用密码或会话持续访问的证据,将进一步强化更新与恢复之间的区别。
相反,有限的新增发现可能表明该行动仍具有选择性。LAUNDRY BEAR 似乎更关注情报价值,而非无差别的犯罪变现。
组织不应等到这些公开信号出现后才审查自身环境。现在就可以采取若干具体行动。
首先,清点每台 Zimbra 服务器、界面和暴露服务。确认每项部署均运行当前受支持版本,且没有被遗忘的测试实例仍可访问。
其次,在常规保留策略删除相关日志前予以保存。调查人员需要 Web、身份验证、邮箱、代理、DNS 和端点记录来重建活动。
第三,搜寻已公布的域名、地址、证书模式和专用密码名称。指标会过期,因此应将其与行为搜索相结合,而非仅依赖封锁名单。
第四,在收集证据后撤销可疑会话和凭据。应谨慎协调这些步骤,因为过早重置可能惊动行动人员,或破坏有价值的调查背景。
第五,审查来自 Webmail 用户和服务器的出站流量。在邮件查看事件附近出现的意外 DNS 或 HTTP 活动,可能有助于识别基于渲染的漏洞利用。
第六,为敏感电子邮件暴露准备响应路径。法务、高管、安全、沟通及受影响业务团队应在调查人员确认失窃前,就升级处置达成一致。
NSA 警告强调更新软件、监控邮件服务并采取公告中的缓解措施。这些步骤构成基线,而非完整的安全战略。
长期防御应降低对已渲染邮件内容的信任。还应隔离协作服务、限制出站通信,并监控敏感账户操作。
组织需要能反映实际利用证据的补丁流程,而非仅看漏洞的标题评分。情报价值丰富系统中看似中等的漏洞,可能需要按紧急事件处理。
安全负责人也应谨慎调整培训信息。员工仍应避免点击可疑链接和打开可疑附件,但管理者必须停止暗示:仅靠用户谨慎就能防止所有邮件入侵。
更准确的信息应将责任分配到各个层面:用户报告异常,管理员修补系统,工程师限制危险渲染,响应人员调查身份持久化情况。
这种共同责任模型至关重要,因为 LAUNDRY BEAR 并不是在一场判断力比拼中战胜了某位员工。它是在员工执行组织要求其完成的日常操作时利用了软件漏洞。
因此,这份 CISA 网络安全公告给每位 Zimbra 运营者留下了一个紧迫问题:你的团队能否证明服务器已完成修补,又能否证明攻击者没有抢先进入?


