2026-07-24

Krytyczna podatność w Zimbra. Rosyjscy cyberprzestępcy przejmują skrzynki mailowe

Administratorzy korzystający z Zimbra Collaboration Suite powinni jak najszybciej zweryfikować stan swoich środowisk. Międzynarodowe agencje bezpieczeństwa, w tym NSA, FBI oraz partnerzy z państw NATO, potwierdziły aktywną kampanię rosyjskiej grupy Laundry Bear (Void Blizzard), która wykorzystuje podatność w Zimbra do przejmowania skrzynek pocztowych użytkowników. Szczegóły kampanii opublikowano we wspólnym komunikacie NSA i partnerów międzynarodowych

Najbardziej niepokojące jest to, że ofiara nie musi kliknąć żadnego odnośnika ani pobierać załączników. W podatnych wersjach webmaila wystarczy samo otwarcie odpowiednio przygotowanej wiadomości, aby uruchomił się złośliwy kod JavaScript działający w kontekście zalogowanego użytkownika. Szczegółową analizę techniczną opublikował zespół Unit 42 Palo Alto Networks

Jak działa atak

Atak wykorzystuje podatność typu Stored Cross-Site Scripting (Stored XSS) w interfejsie webmail Zimbra. Napastnik wysyła specjalnie przygotowaną wiadomość e-mail zawierającą złośliwy kod. Gdy użytkownik otworzy wiadomość w podatnym kliencie Zimbra, kod zostaje wykonany automatycznie w przeglądarce.

W praktyce umożliwia to atakującemu:

  • przejęcie aktywnej sesji użytkownika,
  • odczyt całej zawartości skrzynki pocztowej,
  • pobranie historii wiadomości,
  • wykradzenie książki adresowej,
  • tworzenie nowych haseł aplikacyjnych,
  • przejęcie danych umożliwiających obejście mechanizmów MFA.

Choć uwierzytelnianie wieloskładnikowe znacząco podnosi poziom bezpieczeństwa, w tym przypadku atakujący działa już w kontekście zalogowanej sesji użytkownika. Oznacza to, że samo MFA nie chroni przed skutkami wykorzystania tej podatności.

Kto jest zagrożony

Według informacji opublikowanych przez NSA celem kampanii były przede wszystkim:

  • administracja publiczna,
  • sektor obronny,
  • infrastruktura krytyczna,
  • firmy technologiczne,
  • organizacje działające na rzecz Ukrainy,
  • instytucje państw NATO.

Nie oznacza to jednak, że pozostałe organizacje są bezpieczne. Po ujawnieniu szczegółów technicznych podatności można spodziewać się prób jej wykorzystania również przez grupy ransomware oraz cyberprzestępców nastawionych na kradzież danych.

Jak sprawdzić, czy środowisko jest podatne

Pierwszym krokiem powinno być sprawdzenie wersji używanego serwera Zimbra.

Na serwerze wystarczy wykonać polecenie:

zmcontrol -v

Otrzymany wynik należy porównać z najnowszymi wersjami opublikowanymi w Zimbra Security Center

Jeżeli serwer nie posiada najnowszych poprawek bezpieczeństwa, należy zaplanować aktualizację jak najszybciej.

Jak zabezpieczyć środowisko

Najważniejszym działaniem jest instalacja najnowszych poprawek bezpieczeństwa udostępnionych przez producenta.

Dodatkowo warto:

  • przeanalizować logi HTTP oraz logi Zimbra pod kątem nietypowych żądań,
  • sprawdzić, czy nie pojawiły się nowe hasła aplikacyjne,
  • wymusić ponowne logowanie użytkowników,
  • unieważnić aktywne sesje,
  • zmienić hasła użytkowników w przypadku podejrzenia kompromitacji,
  • ograniczyć dostęp administracyjny wyłącznie do VPN lub zaufanych adresów IP,
  • monitorować ruch wychodzący z serwera pocztowego,
  • wdrożyć reguły wykrywania w systemach SIEM i EDR.

Aktualne zalecenia producenta są publikowane w Zimbra Security Center

Co może się stać, jeśli nie zareagujesz

Przejęcie skrzynki pocztowej daje cyberprzestępcom dostęp do znacznie większej liczby zasobów niż sama korespondencja.

W praktyce mogą oni uzyskać dostęp do:

  • poufnych wiadomości,
  • dokumentów firmowych,
  • danych klientów,
  • resetów haseł do innych systemów,
  • informacji pozwalających przejąć kolejne konta.

To często pierwszy etap większego incydentu bezpieczeństwa prowadzącego do ataku typu Business Email Compromise (BEC), wycieku danych lub wdrożenia ransomware.

Rekomendacje BOIT

Jeżeli Twoja organizacja korzysta z Zimbra Collaboration Suite, rekomendujemy:

  • natychmiastową aktualizację serwera,
  • analizę logów z ostatnich tygodni,
  • weryfikację aktywnych sesji użytkowników,
  • kontrolę konfiguracji MFA i haseł aplikacyjnych,
  • przeprowadzenie audytu bezpieczeństwa środowiska pocztowego,
  • wdrożenie stałego monitoringu zdarzeń bezpieczeństwa.

W BOIT regularnie analizujemy bezpieczeństwo środowisk pocztowych, przeprowadzamy audyty konfiguracji oraz pomagamy organizacjom w reagowaniu na incydenty związane z Microsoft Exchange, Zimbra i innymi systemami pocztowymi. W przypadku podejrzenia kompromitacji pomagamy określić skalę incydentu, zabezpieczyć środowisko i wdrożyć działania ograniczające ryzyko ponownego ataku.


Źródła i dalsza lektura

Bartłomiej Ożóg
Bartłomiej Ożóg