事件背景与影响
近期,全球多国网络安全机构发布联合预警,指出一个由俄罗斯支持的黑客组织正在对西方国家的政府、国防、能源、教育及科技等关键领域发起针对性攻击。此次行动的核心在于利用 Zimbra Collaboration Suite (ZCS) 软件中的高危漏洞进行间谍窃密。从我们的应急响应经验来看,攻击者对于协同办公软件的青睐程度持续走高,这类平台往往存储了企业内部大量的核心业务往来邮件,一旦失守,后果不堪设想。
深度解析:攻击链与“零点击”手法
本次攻击最引人关注的特征是其采用了“零点击”(Zero-Click)攻击方式。与传统需要用户点击链接或下载附件的钓鱼邮件不同,攻击者利用了 Zimbra 邮件系统中的 CVE-2025-66376 漏洞(代号“beehive”)。
用户仅需在易受攻击的 Webmail 环境下查看恶意邮件,攻击代码便会自动执行。这意味着用户完全不需要进行任何交互操作,系统就已经被攻破。攻击成功后,黑客会迅速窃取过去90天内的所有邮件及敏感数据。更进一步,攻击者还会通过窃取会话令牌(Session Tokens)的方式绕过多因素认证(MFA),从而在网络中维持长期的驻留权限。这一环节是很多企业容易忽视的,即在防御边界之外,对会话劫持的检测往往存在盲区。
关于攻击组织:Laundry Bear
此次行动被溯源至名为 Laundry Bear(又称 Void Blizzard 或 UAC-0190)的黑客组织。该组织长期活跃于网络间谍活动中,技术实力雄厚,且具备高度的灵活性。值得注意的是,联合预警中提到该组织在开发简单的攻击代码时,已经开始引入 AI 技术辅助,这标志着攻击者的技术迭代速度正在进一步加快。类似攻击近年来明显增加,自动化工具与人工智能的结合,正在降低高水平攻击的门槛。
Solar 安全建议与防御策略
针对此类高级威胁,Solar 应急响应团队建议广大用户采取以下防御措施:
首先,针对 Zimbra 等关键基础设施,必须建立完善的补丁管理流程,确保漏洞披露后能在第一时间完成修复。其次,提升网络监控能力至关重要,特别是对异常邮件查看行为、非预期会话令牌使用以及内部横向移动的监测,能够有效缩短攻击者的驻留时间。
在身份认证方面,我们强烈建议企业考虑引入支持 Passkeys(密钥)的第三方认证服务,以替代传统的基于密码的认证方式。Passkeys 能够有效降低凭据被盗导致的风险,即使攻击者获取了部分系统权限,也难以通过简单的令牌重放来获取持久访问权。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com