Ve staré verzi webmailu Zimbra stačí zprávu zobrazit a útočníci mají tři měsíce pošty
NÚKIB je podepsaný pod mezinárodním upozorněním na ruskou skupinu LAUNDRY BEAR, která od července 2025 vybírá e-mailové schránky přes chybu v klasickém rozhraní pošty Zimbra. Oprava vyšla loni v listopadu. Kdo ji nenasadil, přichází o poslední tři měsíce korespondence, o adresář celé organizace i o kódy k druhému faktoru.

Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB) oznámil 10. srpna, že se připojil k mezinárodnímu upozornění na ruskou kampaň proti uživatelům pošty Zimbra Collaboration Suite. Samotný dokument AA26-204A vyšel 23. července a NÚKIB je v něm mezi podepsanými úřady. Po sečtení seznamu jde o sedmadvacet institucí ze šestnácti zemí, od americké NSA a FBI přes nizozemské tajné služby AIVD a MIVD po francouzskou ANSSI.
Zpráva, kterou stačí zobrazit
Klasické webové rozhraní Zimbry zpracovávalo v HTML e-mailu direktivy @import v kaskádových stylech a přes ně šlo do stránky propašovat cizí kód. Jde o XSS, tedy o skript, který se spustí v prohlížeči příjemce a běží pod jeho přihlášenou relací – pro poštovní server je to legitimní práce přihlášeného uživatele. Chyba má číslo CVE-2025-66376 a týká se verzí Zimbry 10 před 10.0.18 a 10.1 před 10.1.13.
Rozdíl proti běžnému phishingu je v tom, že tenhle útok po příjemci nic nechce. Nic nerozklikává, nic nestahuje, stačí, že si zprávu ve zranitelné verzi zobrazí. Bezpečnostní firma Proofpoint pro takové útoky používá označení „half-click“, tedy útok na půl kliknutí. Škodlivý kód, který se tím spustí, nese v upozornění jméno Ulej.
Co z účtu odteče
Seznam v upozornění je nepříjemně konkrétní: posledních devadesát dní e-mailové komunikace, e-mailová adresa, heslo, celý adresář organizace (Global Address List), tokeny dvoufázového ověření a nově vytvořené aplikační heslo. V přehledu technik k tomu úřady dodávají, že útočníci kradou i takzvané scratch keys, tedy záložní kódy, kterými se dá druhý faktor nahradit.
Data přebírá na straně útočníků služba jménem Catcher – kontejnerová aplikace v Pythonu, která běží v Dockeru a poslouchá na portu 8000. Odtud se ukradená pošta přesouvá dál na úložiště, které už z internetu vidět není. Provoz k vlastní infrastruktuře skupina anonymizuje přes Mullvad VPN a servery si kupuje u různých poskytovatelů.
Oprava je venku devět měsíců
Zimbra chybu opravila ve verzi 10.1.13 a zároveň v 10.0.18; obě vyšly 6. listopadu 2025. Když skupina zranitelnost použila poprvé, žádná oprava neexistovala, šlo tedy o zero-day. Do evidence NVD se popis dostal až 5. ledna 2026 a americká agentura CISA zařadila chybu do katalogu zneužívaných zranitelností 18. března 2026 s termínem pro federální úřady do 1. dubna.
Zajímavý je rozpor v hodnocení závažnosti. NVD dala chybě 6,1 bodu z deseti a ve vzorci počítá s tím, že se uživatel musí sám zapojit. Druhé hodnocení téhož záznamu, od organizace MITRE, má 7,2 bodu a s žádnou akcí uživatele nepočítá. Rozdíl je právě v téhle jediné položce vzorce, a jde v ní o to, jestli se zobrazení došlé pošty počítá za akci uživatele, nebo ne. Sama Zimbra má v poznámkách k vydání u téhle položky ve sloupci s hodnocením jen „TBD“, tedy neurčeno.
Když poštu na Zimbře provozujete
Doporučení je v obou dokumentech stejné: okamžitě ověřit verzi a nasadit opravu. Když to hned nejde, mají podle úřadů zaměstnanci do pošty chodit jiným klientem a klasické webové rozhraní zatím nepoužívat. Stopa po útoku zůstává v souboru /opt/zimbra/log/mailbox.log, kam se zapisují požadavky SOAP; jejich neobvykle velké množství je jeden z ukazatelů, které upozornění popisuje. Indikátory kompromitace vydala CISA i strojově čitelně ve formátu STIX.
Úřady zároveň bez okolků píšou, že v době, kdy organizace kompromitaci odhalí, bývá řada citlivých e-mailů dávno pryč. Kontrola logů tedy neslouží k záchraně pošty, ale k tomu zjistit, komu se má měnit heslo a rušit aplikační přístupy.
Jedna skupina, čtyři jména
Označení LAUNDRY BEAR zavedly loni v květnu nizozemské služby AIVD a MIVD, Microsoft pro tytéž útočníky používá jméno Void Blizzard, Unit 42 od Palo Alto Networks CL-STA-1114 a Proofpoint TA488. Podle květnových dokumentů byla skupina činná nejméně od dubna 2024 a spoléhala na jednoduché postupy: hádání hesel ve velkém, phishing a krádež přihlášených relací. Vlastní zero-day je proti tomu posun a upozornění to výslovně uvádí jako doklad rostoucích schopností skupiny.
Terčem jsou podle NÚKIB vládní instituce, obranný průmysl, energetika, média, vzdělávací instituce, neziskové organizace a technologické firmy. Rozsáhlé cílení na Ukrajinu podle upozornění předcházelo útokům proti Spojeným státům a dalším spojencům v NATO.
Autoři dokumentu počítají s tím, že jak budou správci Zimbru aktualizovat, skupina od téhle konkrétní chyby nejspíš ustoupí. Za velmi pravděpodobné ale považují, že bude na Zimbru i na další poštovní systémy západních organizací útočit dál a že si k obětem znovu najde cestu e-mailem.
Zdroje
- NÚKIB: NÚKIB se připojil k mezinárodnímu upozornění na ruskou kybernetickou kampaň zneužívající Zimbra Collaboration Suite (10. srpna 2026)
- CISA: Russian State-Supported Cyber Actors Conduct Phishing Campaign Targeting Users of Zimbra Collaboration Suite (23. července 2026)
- NSA: NSA and Partners Alert Zimbra Collaboration Suite Users of a Russian State-Supported Phishing Campaign
- Zimbra: poznámky k vydání 10.1.13
- NVD: záznam CVE-2025-66376