Das russlandnahe TA488 nutzte eine Zimbra-Schwachstelle, CVE-2025-66376, mindestens fünf Monate lang für einen Half-Click-Angriff, der ausgelöst wurde, wenn Opfer eine schädliche E-Mail öffneten oder in der Vorschau anzeigten.
Die Kampagne richtete sich gegen ukrainische und US-amerikanische Regierungs-, Verteidigungs- und Wissenschaftsorganisationen und ermöglichte es den Angreifern, vertrauliche E-Mails zu stehlen und dauerhaften Zugriff auf kompromittierte Mailserver aufrechtzuerhalten.
„Interessant ist hier, dass Angreifer auch mehr als ein Jahr später mit einer inzwischen weithin bekannten Schwachstelle weiterhin Erfolg haben“, sagte Steve Povolny, VP of AI Strategy & Security Research bei Exabeam, in einer E-Mail an eSecurityPlanet.
Er erklärte: „Ein Zero-Day hat eine begrenzte Lebensdauer, doch eine mangelhafte Patch-Praxis kann seinen Nutzen unbegrenzt verlängern.“
Ross Filipek, CISO bei Corsica Technologies, ergänzte: „Das Anzeigen einer schädlichen E-Mail in einer verwundbaren Zimbra-Umgebung reichte aus, um den Exploit auszulösen. Damit werden die Warnsignale ausgehebelt, auf denen die meisten Sicherheitsschulungen basieren.“
Die wichtigsten Erkenntnisse aus der TA488-Zimbra-Angriffskampagne
- Das russlandnahe TA488 nutzte mindestens fünf Monate lang eine Zimbra-Schwachstelle, CVE-2025-66376, für einen browserbasierten Half-Click-Angriff.
- Bereits das Öffnen oder Anzeigen einer schädlichen E-Mail in der Vorschau ermöglichte es den Angreifern, JavaScript auszuführen, ohne dass die Opfer auf Links klicken oder Anhänge öffnen mussten.
- Die Malware ZimReaper erbeutete Zugangsdaten, richtete dauerhaften Zugriff auf Postfächer ein und exfiltrierte etwa 90 Tage an E-Mail-Daten.
- Die Kampagne richtete sich gegen ukrainische und US-amerikanische Regierungs-, Verteidigungs- und Wissenschaftsorganisationen und nutzte kompromittierte Postfächer zur Ausweitung der Angriffe.
- Organisationen sollten dem Patchen von Zimbra, der kontinuierlichen Überwachung von Mailservern und Zero-Trust-Kontrollen Priorität einräumen, um den Schadensradius zu begrenzen.
So funktionierte der TA488-Zimbra-Angriff
Anders als bei herkömmlichem Phishing wurde der Half-Click-Exploit von TA488 ausgelöst, sobald Opfer eine schädliche E-Mail in einem verwundbaren Zimbra-Client öffneten oder in der Vorschau anzeigten.
Sobald die E-Mail angezeigt wurde, wurde das von den Angreifern kontrollierte JavaScript automatisch innerhalb der authentifizierten Browsersitzung des Benutzers ausgeführt und verschaffte den Angreifern ohne weitere Interaktion des Benutzers Zugriff.
Proofpoint zufolge richtete sich TA488 – auch unter den Namen Void Blizzard und Laundry Bear verfolgt – vor allem gegen ukrainische Regierungsorganisationen sowie gegen US-amerikanische Regierungs-, Verteidigungs- und Wissenschaftsorganisationen.
Die Angreifer versendeten mit Exploits versehene E-Mails sowohl von kompromittierten Konten als auch von von den Angreifern kontrollierten Proton-Mail-Adressen. Dadurch stieg die Wahrscheinlichkeit, dass die Nachrichten den Empfängern legitim erschienen.
So ermöglichte CVE-2025-66376 die browserbasierte Kompromittierung
Die Kampagne nutzte CVE-2025-66376, eine Cross-Site-Scripting-Schwachstelle (XSS) im clientseitigen HTML-Sanitizer von Zimbra.
TA488 bettete schädliches HTML direkt in E-Mail-Nachrichten ein und verschleierte die Nutzlast unter anderem durch das Aufteilen von HTML-Tags, gefälschte CSS-@import-Direktiven und HTML-Kommentare.
Während Zimbras Sanitizer den fragmentierten Code nicht als schädlich erkannte, setzte der Browser des Opfers das HTML wieder zu ausführbarem JavaScript zusammen, sodass die Nutzlast automatisch ausgeführt werden konnte.
Ab Oktober 2025 verbesserte die Gruppe ihre Fähigkeit zur Umgehung der Erkennung weiter, indem sie die finale JavaScript-Nutzlast vor der Ausführung mit kampagnenspezifischen XOR-Schlüsseln verschlüsselte.
So etablierte ZimReaper Persistenz und stahl Daten
Proofpoint bezeichnet die in der Kampagne eingesetzte Malware als ZimReaper.
Nach der Ausführung innerhalb der authentifizierten Browsersitzung erbeutete die Malware Cross-Site-Request-Forgery-Token (CSRF), im Browser gespeicherte Passwörter, Wiederherstellungscodes für die Zwei-Faktor-Authentifizierung, E-Mail-Adressen und Informationen über Zimbra-Server.
Außerdem erstellte sie ein anwendungsspezifisches Passwort namens „ZimbraWeb“, das dauerhaften IMAP-, POP3- und SMTP-Zugriff ermöglichte und die Multi-Faktor-Authentifizierung umging.
Neben dem Diebstahl von Zugangsdaten ermittelte ZimReaper die Kontakte der Organisation, exportierte etwa 90 Tage zugänglicher E-Mails und exfiltrierte die gestohlenen Daten über DNS-Tunneling und HTTP-POST-Anfragen.
Proofpoint beobachtete außerdem, wie TA488 kompromittierte Postfächer nutzte, um zusätzliche Exploit-E-Mails an neue Ziele zu verteilen.
Indem die Gruppe schädliche Nachrichten von vertrauenswürdigen Konten innerhalb der Opferorganisationen versendete, erhöhte sie die Glaubwürdigkeit ihrer Spear-Phishing-Kampagnen und weitete zugleich den Zugriff auf Regierungs- und Unternehmensnetzwerke aus.
So können Organisationen das Risiko durch Zimbra-Angriffe reduzieren
Da TA488 browserbasierte Exploits, den Diebstahl von Zugangsdaten, Persistenz und Datenexfiltration kombinierte, erfordert die Abwehr dieser Kampagnen sowohl das Patchen als auch die kontinuierliche Überwachung der Mailserver-Aktivitäten.
- Patcht alle Zimbra-Server auf die neueste Version, und deaktiviert oder überwacht anwendungsspezifische Passwörter genau auf unbefugte Einträge wie unerwartete „ZimbraWeb“-Konten.
- Überwacht die Zimbra-API-Aktivität, Postfachexporte, Authentifizierungsereignisse und umfangreiche E-Mail-Downloads auf Anzeichen eines unbefugten Zugriffs.
- Untersucht den ausgehenden DNS-Datenverkehr auf Tunneling-Aktivitäten und andere ungewöhnliche Abfragen, die auf eine Datenexfiltration hindeuten könnten.
- Stärkt die E-Mail-Sicherheit durch die Erkennung verschleierter HTML-Inhalte und die Anwendung der neuesten Webmail-Schutzmaßnahmen und Sicherheitsupdates.
- Implementiert Zugriffskontrollen nach dem Prinzip der geringsten Privilegien, überwacht privilegierte Konten kontinuierlich und zentralisiert Mailserver- und Authentifizierungsprotokolle zur Erkennung von Bedrohungen.
- Testet Pläne zur Reaktion auf Sicherheitsvorfälle mit Angriffssimulations-tools und Szenarien rund um browserbasierte Angriffe, den Diebstahl von Zugangsdaten und die Kompromittierung von Webmail.
Diese Maßnahmen können Organisationen dabei helfen, die Erkennung zu verbessern, die Persistenz von Angreifern zu begrenzen und die Reaktion auf Sicherheitsvorfälle insgesamt zu optimieren.
Fazit
Webmail-Plattformen bleiben für staatliche Angreifer attraktive Ziele, da sie direkten Zugriff auf vertrauliche Kommunikation, Zugangsdaten und vertrauenswürdige Identitäten ermöglichen.
Organisationen sollten sicherstellen, dass ihre E-Mail-Sicherheitsstrategie über die reine Phishing-Prävention hinausgeht und auch kontinuierliche Überwachung, die Behebung von Schwachstellen sowie Kontrollen zur Erkennung von Aktivitäten nach einer Kompromittierung umfasst.
Diese Kampagnen unterstreichen, warum Zero Trust zu einer grundlegenden Sicherheitsstrategie geworden ist, um die Auswirkungen kompromittierter Identitäten und Unternehmensanwendungen zu begrenzen.





