Một Lỗ Hổng Zero-Day Kích Hoạt Ngay Khi Bạn Mở Email

Một lỗ hổng mới được tiết lộ trong Zimbra Collaboration Suite đang buộc các nhóm CNTT và người dùng hàng ngày phải suy nghĩ lại về mức độ tin tưởng mà họ đặt vào giao diện người dùng của ứng dụng email. Được theo dõi với mã CVE-2025-66376, lỗ hổng này là một lỗi cross-site scripting (XSS) lưu trữ trong Zimbra Classic UI, kích hoạt ngay khi nạn nhân xem một email độc hại. Không cần mở tệp đính kèm, không cần nhấp vào liên kết nào. Chỉ riêng việc xem trước thư cũng đủ để kẻ tấn công có được chỗ đứng bên trong hộp thư.

Các lỗ hổng XSS lưu trữ đặc biệt nguy hiểm vì mã độc nằm trong nội dung mà máy chủ coi là hợp pháp, trong trường hợp này là nội dung email. Khi Zimbra Classic UI hiển thị email đó, tập lệnh của kẻ tấn công chạy trong phiên làm việc đã xác thực của nạn nhân, kế thừa mọi quyền truy cập và quyền hạn mà phiên đó có.

Cách Thức Tấn Công Hoạt Động và Những Gì Bị Đánh Cắp

Theo tiết lộ, lỗ hổng này cho phép kẻ tấn công đánh cắp token CSRF, trích xuất mã khôi phục 2FA, thậm chí thiết lập mật khẩu riêng cho ứng dụng trên tài khoản của nạn nhân, tất cả mà không cần bất kỳ tương tác bổ sung nào ngoài lần xem email ban đầu. Mỗi hậu quả trên đều nghiêm trọng, nhưng khi kết hợp, chúng tạo thành một lộ trình chiếm đoạt gần như toàn bộ.

Token CSRF nhằm mục đích xác minh rằng các yêu cầu đến ứng dụng web thực sự bắt nguồn từ người dùng đã đăng nhập. Nếu kẻ tấn công có thể lấy được token đó thông qua tập lệnh được chèn, chúng có khả năng thực hiện hành động thay mặt nạn nhân mà không cần mật khẩu. Mã khôi phục 2FA lẽ ra là lưới an toàn cuối cùng để khôi phục tài khoản; việc đánh cắp chúng vô hiệu hóa lớp bảo vệ xác thực hai yếu tố. Còn mật khẩu riêng cho ứng dụng, thường được dùng để cấp quyền truy cập hạn chế cho các ứng dụng bên thứ ba, lại tạo cho kẻ tấn công một lối quay lại hộp thư âm thầm, dai dẳng mà không cần lặp lại việc khai thác ban đầu hay phải đối phó với các yêu cầu bảo mật sau này.

Sự kết hợp này phản ánh những gì đã được ghi nhận thực tế. Như đã đề cập trong báo cáo trước đây của chúng tôi về lỗ hổng zero-day Zimbra được theo dõi là CVE-2025-66376, cùng một lỗ hổng này có liên quan đến một chiến dịch gián điệp liên quan đến nhà nước Nga, sử dụng nó để âm thầm hút dữ liệu email từ các tổ chức phương Tây. Việc khai thác trong thực tế đó nhấn mạnh rằng đây không phải là một lỗi lý thuyết nằm trong báo cáo phòng thí nghiệm, mà nó thực sự hữu ích cho những kẻ tấn công có đủ tài nguyên và động cơ nhắm vào các hộp thư cụ thể.

Tại Sao Đây Là Vấn Đề Về Quyền Riêng Tư, Chứ Không Chỉ Là Vấn Đề Bảo Mật

Rất dễ để xếp các lỗ hổng email vào mục “vấn đề của bộ phận CNTT”, nhưng tác động về quyền riêng tư ở đây chạm đến mọi người có hộp thư chạy trên phiên bản Zimbra Classic UI dễ bị tấn công. Hộp thư đến email là xương sống của danh tính số. Chúng lưu trữ liên kết đặt lại mật khẩu, thư từ tài chính, tài liệu pháp lý, trò chuyện cá nhân và chính các cơ chế khôi phục 2FA được thiết kế để bảo vệ các tài khoản khác. Khi kẻ tấn công có thể âm thầm thu thập dữ liệu đó bằng cách khai thác lỗi hiển thị, thiệt hại lan xa hơn nhiều so với bản thân máy chủ thư.

Việc đánh cắp mã khôi phục 2FA đặc biệt làm suy yếu lớp bảo mật mà nhiều người dùng coi là lá chắn mạnh nhất. Xác thực hai yếu tố thường được khuyến nghị là biện pháp phòng thủ tốt nhất chống chiếm đoạt tài khoản, nhưng khuyến nghị đó giả định rằng cơ chế khôi phục vẫn được giữ bí mật. Một lỗ hổng tiết lộ những mã đó chỉ qua thao tác xem một email âm thầm phá vỡ giả định đó, và nó thực hiện điều này mà nạn nhân không hề nhận thấy điều gì bất thường xảy ra.

Kiểu tấn công này cũng phù hợp với một xu hướng rộng hơn mà báo cáo của chúng tôi đã theo dõi: kẻ tấn công ngày càng ưa chuộng các phương thức ẩn mình, ít tương tác hơn là xâm nhập trực diện. Giống như lừa đảo phishing đã vượt qua khai thác truyền thống để trở thành nguyên nhân hàng đầu dẫn đến các cuộc tấn công ransomware, các lỗi XSS lưu trữ như lỗi này cho thấy cách kẻ tấn công đang khai thác hành vi đọc email hằng ngày thay vì dựa vào việc nạn nhân mắc sai lầm rõ ràng.

Điều Này Có Ý Nghĩa Gì Với Bạn

Nếu email của tổ chức hoặc cá nhân bạn đang chạy trên Zimbra Collaboration Suite với Classic UI, lỗ hổng này đáng được chú ý ngay lập tức. Bởi vì việc khai thác không yêu cầu nhấp chuột, không tải xuống và không có dấu hiệu đáng ngờ rõ ràng, lời khuyên truyền thống “đừng nhấp vào liên kết đáng ngờ” ít có tác dụng bảo vệ ở đây. Trách nhiệm chuyển sang việc quản trị viên nhanh chóng áp dụng bản vá từ nhà cung cấp và người dùng luôn cảnh giác với bất kỳ hoạt động bất thường nào của tài khoản, chẳng hạn như mật khẩu riêng cho ứng dụng lạ hoặc hành vi phiên hoạt động không mong đợi.

Vì lỗ hổng này đã được liên hệ với hoạt động gián điệp có chủ đích, các tổ chức xử lý thông tin liên lạc nhạy cảm, nhà thầu chính phủ, nhà báo, công ty luật, nên coi việc vá lỗi là khẩn cấp thay vì thông thường.

Các Hành Động Cần Thực Hiện

  • Kiểm tra xem tổ chức của bạn có sử dụng Zimbra Classic UI hay không và xác nhận liệu bản vá cho CVE-2025-66376 đã được áp dụng hay đang chờ xử lý.
  • Xem lại mật khẩu riêng cho ứng dụng của tài khoản và thu hồi bất kỳ mật khẩu nào bạn không nhận ra hoặc không còn sử dụng.
  • Đặt lại mã khôi phục 2FA sau khi vá, vì các mã được lưu trữ trước đó có thể đã bị lộ.
  • Cân nhắc chuyển sang ứng dụng web hiện đại của Zimbra nếu Classic UI không thiết yếu cho quy trình làm việc của bạn, để giảm thiểu rủi ro đối với lỗ hổng cụ thể này.
  • Theo dõi các khuyến cáo từ quản trị viên của Zimbra, vì các lỗi XSS lưu trữ trong ứng dụng webmail thường tiếp tục thu hút sự quan tâm của kẻ tấn công ngay cả sau khi bản vá đầu tiên được phát hành.

Lỗ hổng zero-day Zimbra này là lời nhắc nhở rằng ngay cả những hành động thường ngày như mở email cũng có thể mang rủi ro ẩn khi phần mềm bên dưới còn tồn tại lỗi chưa được khắc phục. Luôn cập nhật bản vá và xem xét thiết lập bảo mật hộp thư của bạn kỹ lưỡng như tài khoản ngân hàng có thể giúp thu hẹp khoảng cách đó.