Što je CVE-2025-66376 i kako je iskorišten
Ruska špijunska grupa povezana s državom iskorištavala je prethodno nepoznatu ranjivost u Zimbra Collaboration Suite, označenu kao CVE-2025-66376, kako bi tiho izvlačila podatke e-pošte iz zapadnih organizacija. Prema izvješćima o kampanji, napadači su koristili ovu ranjivost kako bi dohvatili do 90 dana povijesti pošte, zajedno s pohranjenim lozinkama, kodovima za dvofaktorsku autentifikaciju (2FA) i podacima iz imenika organizacije.
Zimbra je široko korištena platforma za e-poštu i suradnju, popularna među vladinim agencijama, sveučilištima i poduzećima koja žele alternativu Microsoftovim ili Googleovim rješenjima u oblaku. Ta popularnost čini je i privlačnom metom: jedna nekrpana ranjivost na lokalnom poslužitelju pošte može u jednom lancu iskorištavanja izložiti godine institucionalne korespondencije. Budući da je ranjivost bila zero-day, odnosno nepoznata Zimbri i nije bila zakrpana u vrijeme iskorištavanja, obranitelji nisu imali potpis ni zakrpu na koje bi se mogli osloniti prije početka napada.
Zašto su ukradeni 2FA kodovi i arhive pošte važni za ciljane profesionalce
Ovo je Zimbra zero-day špijunsko probijanje koje daleko nadilazi tipično curenje vjerodajnica. Većina probijanja izlaže samo snimku stanja: popis lozinki, korisnička imena, možda neke tokene sesije. Ova kampanja je navodno zahvatila pomični prozor od 90 dana stvarnog sadržaja e-pošte, što je potpuno drugačija kategorija rizika. Devedeset dana pošte može uključivati pregovore o ugovorima, interne rasprave o politikama, planove putovanja, pravnu korespondenciju i osobne podatke koji nikada nisu bili namijenjeni uvidu vanjske strane.
Krađa 2FA kodova je ono što bi sigurnosne timove trebalo najviše zabrinuti. Dvofaktorska autentifikacija često se tretira kao sigurnosna mreža, ono što zaustavlja napadača čak i ako već ima lozinku. Ako napadač može presresti ili prikupiti 2FA kodove izravno s kompromitiranog poslužitelja pošte, ta sigurnosna mreža zapravo nestaje. U kombinaciji s ukradenim lozinkama i podacima imenika (koji otkrivaju organizacijsku strukturu, radna mjesta i linije izvještavanja), napadač dobiva sve što mu je potrebno za lateralno kretanje, lažno predstavljanje osoblja ili postavljanje daljnjih phishing kampanja koristeći stvarni interni kontekst.
Širi obrazac: grupe pod pokroviteljstvom država ciljaju zapadnu e-mail infrastrukturu
Ovaj incident ne postoji izolirano. Poslužitelji e-pošte postali su stalna meta operativaca pod pokroviteljstvom država jer se nalaze u središtu institucionalnog povjerenja: platforme za poštu autentificiraju korisnike, pohranjuju osjetljivu korespondenciju i često se integriraju s drugim internim sustavima. Jedno uporište u poslužitelju pošte može prerasti u mnogo širi kompromitaciju.
Ovaj obrazac uklapa se u širu sliku o kojoj zapadne obavještajne agencije sve glasnije govore. Direktor GCHQ-a nedavno je javno upozorio na neprekidne ruske kibernetičke operacije usmjerene na kritičnu infrastrukturu i demokratske institucije, opisujući gotovo konstantan tempo hibridnih napada, a ne izoliranih incidenata. Zimbra zero-day špijunsko probijanje pojačava tu poruku: ovo nije bio oportunistički "zgrabiti i pobjeći" napad, već namjeran, trajan napor da se tijekom duljeg razdoblja izvuku obavještajne vrijednosti iz zapadnih komunikacijskih sustava.
Praktični koraci za smanjenje izloženosti
Dobra vijest je da pojedinci i organizacije ovdje nisu nemoćni. Nekoliko konkretnih koraka značajno smanjuje izloženost takvim napadima:
- Pravodobno ažurirajte i pratite sigurnosne preporuke proizvođača. Zero-day ranjivosti po definiciji isprva nemaju zakrpu, ali kada zakrpa izađe, odgođeno ažuriranje jedan je od najčešćih razloga zašto stare ranjivosti nastavljaju funkcionirati dugo nakon objave.
- Premjestite osjetljivu korespondenciju na šifriranu e-poštu gdje je to moguće. Standardni poslužitelji pošte pohranjuju sadržaj u obliku koji je čitljiv ako sam poslužitelj bude kompromitiran. End-to-end šifrirane opcije ograničavaju ono što napadač zapravo može pročitati čak i nakon proboja.
- Tretirajte 2FA kodove poslane e-poštom ili SMS-om kao slabije od autentifikacije putem aplikacije ili hardvera. Gdje je to moguće, koristite aplikacije za autentifikaciju ili fizičke sigurnosne ključeve koji nisu pohranjeni na samom poslužitelju pošte.
- Pratite izloženost vjerodajnica. Redovita provjera jesu li se organizacijske vjerodajnice pojavile u podacima o probojima može uhvatiti kompromitaciju prije nego što bude dodatno iskorištena.
- Segmentirajte i nadzirite infrastrukturu pošte na mrežnoj razini. Vatrozidi, detekcija upada i stroge kontrole pristupa oko poslužitelja pošte smanjuju radijus utjecaja ako se zero-day ranjivost doista iskoristi.
Što to znači za vas
Ako vaša organizacija koristi Zimbru ili bilo koju samostalno hostiranu platformu za poštu, ovo probijanje podsjetnik je da poslužitelji e-pošte zaslužuju jednaku sigurnosnu pažnju kao i svaki drugi kritični sustav, a ne da budu naknadna misao priključena IT operacijama. Čak i pojedinci izvan velikih poduzeća trebali bi obratiti pozornost: pretpostavka da samo 2FA čini račun sigurnim više ne vrijedi kada sama platforma za poštu postane točka kompromitacije. Pregledati gdje se vaši 2FA kodovi dostavljaju i ima li vaš pružatelj e-pošte solidnu povijest ažuriranja razuman je, niskonaporan korak koji svaki korisnik može poduzeti već danas.
Ključni zaključci
Zimbra zero-day špijunsko probijanje pokazuje da ukradene arhive pošte i presretnuti 2FA kodovi mogu potkopati čak i dobro konfigurirane sigurnosne postavke. Upravljanje zakrpama, jače metode autentifikacije i nadzor na mrežnoj razini ostaju najpouzdanije obrane. Dok zapadni dužnosnici nastavljaju upozoravati na trajnu rusku kibernetičku aktivnost protiv kritične infrastrukture, informiranje o tim kampanjama i djelovanje u skladu s gore navedenim praktičnim koracima jedan je od najučinkovitijih načina da se ostane korak ispred sljedećeg otkrića.




