Что такое CVE-2025-66376 и как она была использована

Российская шпионская группа, связанная с государством, использовала ранее неизвестную уязвимость в Zimbra Collaboration Suite, отслеживаемую как CVE-2025-66376, для незаметного извлечения данных электронной почты из западных организаций. Согласно сообщениям о кампании, злоумышленники использовали эту брешь, чтобы извлечь до 90 дней истории переписки, а также хранящиеся пароли, коды двухфакторной аутентификации (2FA) и информацию из каталога организации.

Zimbra — широко используемая платформа для электронной почты и совместной работы, популярная среди государственных учреждений, университетов и предприятий, которым нужна альтернатива облачным пакетам Microsoft или Google. Эта популярность делает её привлекательной целью: одна непропатченная уязвимость на собственном почтовом сервере может раскрыть годы институциональной переписки в рамках одной цепочки эксплуатации. Поскольку уязвимость была нулевого дня — то есть неизвестна Zimbra и не имела патча на момент атак, — у защитников не было ни сигнатур, ни исправлений, на которые можно было бы опереться до начала атак.

Почему украденные коды 2FA и архивы почты имеют значение для специалистов под прицелом

Это шпионская атака через уязвимость нулевого дня в Zimbra, которая выходит далеко за рамки типичной утечки учётных данных. Большинство утечек раскрывают лишь моментальный снимок: дамп паролей, список имён пользователей, возможно, несколько токенов сессий. Эта кампания, по имеющимся данным, захватила непрерывное 90-дневное окно реального содержимого электронной почты, что представляет собой совершенно иную категорию риска. Девяносто дней переписки могут включать переговоры по контрактам, внутренние обсуждения политик, планы поездок, юридическую корреспонденцию и личные данные, которые никогда не предназначались для ознакомления посторонней стороны.

Кража кодов 2FA — именно то, что должно беспокоить службы безопасности больше всего. Двухфакторную аутентификацию часто рассматривают как страховочную сетку, средство остановить злоумышленника, даже если у него уже есть пароль. Если злоумышленник может перехватывать или извлекать коды 2FA непосредственно со взломанного почтового сервера, эта сетка фактически исчезает. В сочетании с украденными паролями и данными каталога (которые раскрывают организационную структуру, должности и линии подчинения) злоумышленник получает всё необходимое для горизонтального перемещения, выдачи себя за сотрудников или организации дальнейших фишинговых кампаний с использованием реального внутреннего контекста.

Более широкая картина: группировки, спонсируемые государством, нацелены на западную инфраструктуру электронной почты

Этот инцидент не существует в вакууме. Почтовые серверы стали постоянной целью для операторов, спонсируемых государством, потому что они находятся в центре институционального доверия: почтовые платформы аутентифицируют пользователей, хранят конфиденциальную переписку и часто интегрируются с другими внутренними системами. Единственная точка опоры на почтовом сервере может привести к гораздо более масштабному компрометации.

Эта модель вписывается в более широкую картину, о которой западные разведывательные агентства всё громче заявляют. Директор GCHQ недавно публично предупредил о непрекращающихся российских кибероперациях, нацеленных на критическую инфраструктуру и демократические институты, описывая почти постоянный темп гибридных атак, а не разрозненные инциденты. Шпионская атака через уязвимость нулевого дня в Zimbra подтверждает это сообщение: это был не случайный грабёж, а целенаправленное, продолжительное усилие по извлечению разведывательной ценности из западных коммуникационных систем в течение длительного периода.

Практические шаги для снижения подверженности

Хорошая новость в том, что частные лица и организации здесь не бессильны. Несколько конкретных шагов существенно снижают подверженность такому типу атак:

  • Своевременно устанавливайте патчи и следите за уведомлениями производителей. У уязвимостей нулевого дня по определению изначально нет патча, но как только исправление выпущено, задержка с установкой патчей — одна из самых частых причин, по которой старые эксплойты продолжают работать ещё долго после раскрытия.
  • Переносите конфиденциальную переписку в зашифрованную почту, где это возможно. Стандартные почтовые серверы хранят содержимое в виде, доступном для чтения при компрометации самого сервера. Сквозное шифрование ограничивает то, что злоумышленник может реально прочитать даже после взлома.
  • Рассматривайте коды 2FA, отправляемые по электронной почте или SMS, как менее надёжные, чем аутентификация на основе приложений или аппаратных ключей. По возможности используйте приложения-аутентификаторы или физические ключи безопасности, которые не хранятся на самом почтовом сервере.
  • Отслеживайте компрометацию учётных данных. Регулярная проверка того, не появились ли учётные данные организации в данных утечек, может выявить компрометацию до того, как она будет использована дальше.
  • Сегментируйте и мониторьте инфраструктуру почты на сетевом уровне. Межсетевые экраны, системы обнаружения вторжений и строгий контроль доступа к почтовым серверам уменьшают радиус поражения, если уязвимость нулевого дня будет использована.

Что это значит для вас

Если ваша организация использует Zimbra или любую другую почтовую платформу на собственных серверах, этот взлом — напоминание, что почтовые серверы заслуживают такого же пристального внимания к безопасности, как и любая другая критически важная система, а не должны быть второстепенной надстройкой над ИТ-операциями. Даже частным лицам вне крупных предприятий стоит принять это к сведению: предположение, что одна 2FA делает учётную запись безопасной, больше не работает, когда сама почтовая платформа становится точкой компрометации. Проверить, куда доставляются ваши коды 2FA и имеет ли ваш провайдер почты хорошую репутацию по установке патчей, — это разумный и простой шаг, который любой пользователь может сделать уже сегодня.

Основные выводы

Шпионская атака через уязвимость нулевого дня в Zimbra показывает, что украденные архивы почты и перехваченные коды 2FA могут подорвать даже хорошо сконфигурированные системы безопасности. Управление патчами, более сильные методы аутентификации и мониторинг на сетевом уровне остаются наиболее надёжной защитой. Поскольку западные официальные лица продолжают указывать на устойчивую киберактивность России против критической инфраструктуры, информированность об этих кампаниях и выполнение практических шагов выше — один из самых эффективных способов оставаться на шаг впереди до следующего раскрытия.