Российские хакеры могут красть электронные письма без клика

Fox News: CISA предупредила: российская группа Laundry Bear (Void Blizzard) использует уязвимость XSS CVE-2025-66376 в классическом веб‑интерфейсе Zimbra. Достаточно открыть или увидеть письмо в предпросмотре — скрытый JavaScript автоматически выполняется, похищая пароли, токены 2FA и до 90 дней переписки. Клики по ссылкам и вложениям не требуются.

Пострадавшие сектора: оборонно‑промышленный комплекс, госорганы, образование, энергетика, СМИ, НКО и технологии. Уязвимость закрыта патчем ещё в ноябре 2025‑го, но необновлённые серверы остаются мишенью. Экcфильтрация ведётся через DNS/HTTPS (Flowerbed); также применяются AiTM‑фишинговые порталы, маскирующиеся под Zimbra.

Рекомендации: немедленно обновить все узлы Zimbra; проверить IoC от CISA, сетевые и почтовые логи; удалить несанкционированные application passcodes (напр. ZimbraWeb); просмотреть правила пересылки и фильтры; после очистки сменить уникальные пароли; внедрить фишинг‑устойчивую MFA (ключи/пасски); остерегаться поддельных страниц входа и повторных запросов аутентификации.

перевод и аннотация сделаны ИИ // читайте исходный материал

подготовлено совместно с Восточный Курьер