TA488, lié à la Russie, exploite CVE-2025-66376 de Zimbra pour cibler les serveurs de messagerie gouvernementaux 

Le groupe TA488, lié à la Russie, a exploité la vulnérabilité CVE-2025-66376 de Zimbra dans le cadre d’une attaque par demi-clic.

Écrit par
Ken Underhill
Ken Underhill
Jul 23, 2026
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Le groupe TA488, lié à la Russie, a exploité la vulnérabilité CVE-2025-66376 de Zimbra pendant au moins cinq mois au moyen d’une attaque par demi-clic déclenchée lorsque les victimes ouvraient ou prévisualisaient un e-mail malveillant. 

La campagne visait des organisations gouvernementales, de défense et scientifiques ukrainiennes et américaines, permettant aux attaquants de voler des e-mails sensibles et de conserver un accès persistant aux serveurs de messagerie compromis. 

« Ce qui est intéressant ici, c’est que, plus d’un an après, les attaquants obtiennent toujours des résultats avec une vulnérabilité désormais bien connue », a déclaré Steve Povolny, VP of AI Strategy & Security Research chez Exabeam, dans un e-mail adressé à eSecurityPlanet.

Il a expliqué : « La durée de vie d’une vulnérabilité zero-day est limitée, mais une mauvaise gestion des correctifs peut prolonger indéfiniment son utilité. »

Ross Filipek, CISO chez Corsica Technologies, a ajouté : « La simple consultation d’un e-mail malveillant dans un environnement Zimbra vulnérable suffisait à déclencher l’exploit. Cela neutralise les signaux d’alerte sur lesquels repose la plupart des formations à la sécurité. »

Points clés de la campagne d’attaque de TA488 contre Zimbra

  • Le groupe TA488, lié à la Russie, a exploité une vulnérabilité de Zimbra, CVE-2025-66376, pendant au moins cinq mois au moyen d’une attaque par demi-clic dans le navigateur.
  • Il suffisait d’ouvrir ou de prévisualiser un e-mail malveillant pour permettre aux attaquants d’exécuter du JavaScript, sans que les victimes aient besoin de cliquer sur des liens ou d’ouvrir des pièces jointes.
  • Le logiciel malveillant ZimReaper a récupéré des identifiants, établi un accès persistant aux boîtes aux lettres et exfiltré environ 90 jours de données de messagerie.
  • La campagne ciblait des organisations gouvernementales, de défense et scientifiques ukrainiennes et américaines, tout en utilisant les boîtes aux lettres compromises pour étendre les attaques.
  • Les organisations doivent donner la priorité à l’application des correctifs à Zimbra, à la surveillance continue des serveurs de messagerie et aux contrôles Zero Trust afin de limiter le rayon d’action d’une compromission.

Comment s’est déroulée l’attaque de TA488 contre Zimbra

Advertisement

Contrairement à l’hameçonnage traditionnel, l’exploit par demi-clic de TA488 se déclenchait lorsque les victimes ouvraient ou prévisualisaient un e-mail malveillant dans un client Zimbra vulnérable.

Une fois l’e-mail consulté, le JavaScript contrôlé par l’attaquant s’exécutait automatiquement dans la session de navigateur authentifiée de l’utilisateur, donnant aux attaquants un accès sans aucune autre interaction de sa part.

Proofpoint a indiqué que TA488 — également suivi sous les noms de Void Blizzard et Laundry Bear — ciblait principalement les organisations gouvernementales ukrainiennes, ainsi que des organisations gouvernementales, de défense et scientifiques américaines. 

Les attaquants envoyaient des e-mails contenant l’exploit depuis des comptes compromis et des adresses Proton Mail contrôlées par les attaquants, augmentant la probabilité que les messages paraissent légitimes à leurs destinataires.

Comment CVE-2025-66376 a permis la compromission via le navigateur

La campagne exploitait CVE-2025-66376, une vulnérabilité de type cross-site scripting (XSS) dans l’assainisseur HTML côté client de Zimbra. 

TA488 intégrait du code HTML malveillant directement dans les e-mails et dissimulait la charge utile au moyen de techniques telles que le découpage des balises HTML, de fausses directives CSS @import et des commentaires HTML. 

Alors que l’assainisseur de Zimbra ne parvenait pas à reconnaître le code fragmenté comme malveillant, le navigateur de la victime reconstituait le HTML en JavaScript exécutable, permettant l’exécution automatique de la charge utile. 

À partir d’octobre 2025, le groupe a encore amélioré sa capacité à échapper à la détection en chiffrant la charge utile JavaScript finale avec des clés XOR propres à chaque campagne avant son exécution.

Advertisement

Comment ZimReaper a établi sa persistance et volé des données

Proofpoint désigne le logiciel malveillant utilisé dans la campagne sous le nom de ZimReaper. 

Après son exécution dans la session de navigateur authentifiée, le logiciel malveillant récupérait des jetons de falsification de requête intersites (CSRF), des mots de passe enregistrés dans le navigateur, des codes de récupération de l’authentification à deux facteurs, des adresses e-mail et des informations sur le serveur Zimbra. 

Il créait également un mot de passe propre à l’application nommé « ZimbraWeb », fournissant un accès persistant via IMAP, POP3 et SMTP qui contournait l’authentification multifacteur. 

Au-delà du vol d’identifiants, ZimReaper recensait les contacts de l’organisation, exportait environ 90 jours d’e-mails accessibles et exfiltrait les données volées au moyen de tunnels DNS et de requêtes HTTP POST.

Proofpoint a également observé TA488 exploiter des boîtes aux lettres compromises pour distribuer d’autres e-mails contenant l’exploit à de nouvelles cibles. 

En envoyant des messages malveillants depuis des comptes de confiance au sein des organisations victimes, le groupe renforçait la crédibilité de ses campagnes d’hameçonnage ciblé tout en étendant son accès aux réseaux gouvernementaux et d’entreprise.

Comment les organisations peuvent réduire les risques liés aux attaques contre Zimbra

TA488 combinant exploitation via le navigateur, vol d’identifiants, persistance et exfiltration de données, la défense contre ces campagnes exige à la fois l’application de correctifs et une surveillance continue de l’activité des serveurs de messagerie. 

  • Appliquez les correctifs à tous les serveurs Zimbra dans leur dernière version, et désactivez les mots de passe propres aux applications ou surveillez-les étroitement afin de détecter les entrées non autorisées, telles que les comptes « ZimbraWeb » inattendus. 
  • Surveillez l’activité de l’API Zimbra, les exportations de boîtes aux lettres, les événements d’authentification et les téléchargements volumineux d’e-mails afin de détecter tout signe d’accès non autorisé.
  • Examinez le trafic DNS sortant à la recherche d’une activité de tunneling et d’autres requêtes inhabituelles pouvant indiquer une exfiltration de données.
  • Renforcez la sécurité des e-mails en détectant les contenus HTML obfusqués et en appliquant les protections les plus récentes pour la messagerie web ainsi que les mises à jour de sécurité.
  • Appliquez des contrôles d’accès fondés sur le principe du moindre privilège, surveillez en continu les comptes privilégiés et centralisez les journaux des serveurs de messagerie et d’authentification pour détecter les menaces.
  • Testez les plans de réponse aux incidents avec des outils et des scénarios de simulation d’attaques autour des attaques via le navigateur, du vol d’identifiants et de la compromission de la messagerie web.
Advertisement

Ces mesures peuvent aider les organisations à renforcer la détection, à limiter la persistance des attaquants et à améliorer la réponse globale aux incidents. 

En résumé

Les plateformes de messagerie web restent des cibles attrayantes pour les acteurs étatiques, car elles offrent un accès direct aux communications sensibles, aux identifiants et aux identités de confiance. 

Les organisations doivent veiller à ce que leur stratégie de sécurité de la messagerie ne se limite pas à la prévention de l’hameçonnage, mais inclue également la surveillance continue, la correction des vulnérabilités et des contrôles conçus pour détecter les activités postérieures à une compromission. 

Ces campagnes montrent pourquoi le Zero Trust est devenu une stratégie de sécurité fondamentale pour limiter l’impact des identités et des applications d’entreprise compromises. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.