Přeskočit na obsah
Magazín Chatujme.cz
Bezpečně online · čtení na 3 min

Ve staré verzi webmailu Zimbra stačí zprávu zobrazit a útočníci mají tři měsíce pošty

NÚKIB je podepsaný pod mezinárodním upozorněním na ruskou skupinu LAUNDRY BEAR, která od července 2025 vybírá e-mailové schránky přes chybu v klasickém rozhraní pošty Zimbra. Oprava vyšla loni v listopadu. Kdo ji nenasadil, přichází o poslední tři měsíce korespondence, o adresář celé organizace i o kódy k druhému faktoru.

Úvodní část společného upozornění AA26-204A na webu americké agentury CISA
Společné upozornění AA26-204A na webu americké agentury CISA. Foto: CISA, snímek obrazovky (volné dílo)

Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB) oznámil 10. srpna, že se připojil k mezinárodnímu upozornění na ruskou kampaň proti uživatelům pošty Zimbra Collaboration Suite. Samotný dokument AA26-204A vyšel 23. července a NÚKIB je v něm mezi podepsanými úřady. Po sečtení seznamu jde o sedmadvacet institucí ze šestnácti zemí, od americké NSA a FBI přes nizozemské tajné služby AIVD a MIVD po francouzskou ANSSI.

Zpráva, kterou stačí zobrazit

Klasické webové rozhraní Zimbry zpracovávalo v HTML e-mailu direktivy @import v kaskádových stylech a přes ně šlo do stránky propašovat cizí kód. Jde o XSS, tedy o skript, který se spustí v prohlížeči příjemce a běží pod jeho přihlášenou relací – pro poštovní server je to legitimní práce přihlášeného uživatele. Chyba má číslo CVE-2025-66376 a týká se verzí Zimbry 10 před 10.0.18 a 10.1 před 10.1.13.

Rozdíl proti běžnému phishingu je v tom, že tenhle útok po příjemci nic nechce. Nic nerozklikává, nic nestahuje, stačí, že si zprávu ve zranitelné verzi zobrazí. Bezpečnostní firma Proofpoint pro takové útoky používá označení „half-click“, tedy útok na půl kliknutí. Škodlivý kód, který se tím spustí, nese v upozornění jméno Ulej.

Co z účtu odteče

Seznam v upozornění je nepříjemně konkrétní: posledních devadesát dní e-mailové komunikace, e-mailová adresa, heslo, celý adresář organizace (Global Address List), tokeny dvoufázového ověření a nově vytvořené aplikační heslo. V přehledu technik k tomu úřady dodávají, že útočníci kradou i takzvané scratch keys, tedy záložní kódy, kterými se dá druhý faktor nahradit.

Data přebírá na straně útočníků služba jménem Catcher – kontejnerová aplikace v Pythonu, která běží v Dockeru a poslouchá na portu 8000. Odtud se ukradená pošta přesouvá dál na úložiště, které už z internetu vidět není. Provoz k vlastní infrastruktuře skupina anonymizuje přes Mullvad VPN a servery si kupuje u různých poskytovatelů.

Oprava je venku devět měsíců

Zimbra chybu opravila ve verzi 10.1.13 a zároveň v 10.0.18; obě vyšly 6. listopadu 2025. Když skupina zranitelnost použila poprvé, žádná oprava neexistovala, šlo tedy o zero-day. Do evidence NVD se popis dostal až 5. ledna 2026 a americká agentura CISA zařadila chybu do katalogu zneužívaných zranitelností 18. března 2026 s termínem pro federální úřady do 1. dubna.

Zajímavý je rozpor v hodnocení závažnosti. NVD dala chybě 6,1 bodu z deseti a ve vzorci počítá s tím, že se uživatel musí sám zapojit. Druhé hodnocení téhož záznamu, od organizace MITRE, má 7,2 bodu a s žádnou akcí uživatele nepočítá. Rozdíl je právě v téhle jediné položce vzorce, a jde v ní o to, jestli se zobrazení došlé pošty počítá za akci uživatele, nebo ne. Sama Zimbra má v poznámkách k vydání u téhle položky ve sloupci s hodnocením jen „TBD“, tedy neurčeno.

Když poštu na Zimbře provozujete

Doporučení je v obou dokumentech stejné: okamžitě ověřit verzi a nasadit opravu. Když to hned nejde, mají podle úřadů zaměstnanci do pošty chodit jiným klientem a klasické webové rozhraní zatím nepoužívat. Stopa po útoku zůstává v souboru /opt/zimbra/log/mailbox.log, kam se zapisují požadavky SOAP; jejich neobvykle velké množství je jeden z ukazatelů, které upozornění popisuje. Indikátory kompromitace vydala CISA i strojově čitelně ve formátu STIX.

Úřady zároveň bez okolků píšou, že v době, kdy organizace kompromitaci odhalí, bývá řada citlivých e-mailů dávno pryč. Kontrola logů tedy neslouží k záchraně pošty, ale k tomu zjistit, komu se má měnit heslo a rušit aplikační přístupy.

Jedna skupina, čtyři jména

Označení LAUNDRY BEAR zavedly loni v květnu nizozemské služby AIVD a MIVD, Microsoft pro tytéž útočníky používá jméno Void Blizzard, Unit 42 od Palo Alto Networks CL-STA-1114 a Proofpoint TA488. Podle květnových dokumentů byla skupina činná nejméně od dubna 2024 a spoléhala na jednoduché postupy: hádání hesel ve velkém, phishing a krádež přihlášených relací. Vlastní zero-day je proti tomu posun a upozornění to výslovně uvádí jako doklad rostoucích schopností skupiny.

Terčem jsou podle NÚKIB vládní instituce, obranný průmysl, energetika, média, vzdělávací instituce, neziskové organizace a technologické firmy. Rozsáhlé cílení na Ukrajinu podle upozornění předcházelo útokům proti Spojeným státům a dalším spojencům v NATO.

Autoři dokumentu počítají s tím, že jak budou správci Zimbru aktualizovat, skupina od téhle konkrétní chyby nejspíš ustoupí. Za velmi pravděpodobné ale považují, že bude na Zimbru i na další poštovní systémy západních organizací útočit dál a že si k obětem znovu najde cestu e-mailem.

Zdroje

Diskuse

Zatím tu nikdo nediskutuje. Můžete být první.

Napsat příspěvek

Diskutovat můžete i bez účtu. S registrací se ale příspěvek zveřejní hned a nemusíte pokaždé vyplňovat jméno. Účet už máte? Přihlaste se.

Nezveřejňujeme ho, slouží jen redakci.

Podporuje zápis Texy: **tučně**, *kurzíva*, odrážky, odkazy.

Dál k tématu

Bezpečně online

Malware WindRelay udělá z telefonu oběti falešnou čtečku platebních karet

Bezpečnostní firma Group-IB popsala novou rodinu androidového malwaru WindRelay. Udělá z telefonu falešnou bezkontaktní čtečku a komunikaci přiložené karty posílá útočníkovi, který s ní ve stejnou chvíli platí; do telefonu ji dostane trojan SpyNote během hovoru s falešným bankéřem. Z 23 nalezených vzorků se část vydávala za české a slovenské finanční instituce.

Bezpečně online

Komerční banka napočítala o 41 % víc podvodů s platbami, pro hotovost jezdí kurýři

Komerční banka zveřejnila data za první pololetí 2026: podvodů v oblasti plateb a platebních karet zaznamenala zhruba o 41 % víc než před rokem. Přibývá případů, kdy oběť vybere hotovost a předá ji falešnému kurýrovi. Nezávislá telemetrie firmy Gen ukazuje v Česku růst falešných e-shopů o 52 % a seznamovacích podvodů o 45 %.