ロシア系のTA488は、被害者が悪意のあるメールを開いたりプレビューしたりした際に発動するハーフクリック攻撃を使い、少なくとも5カ月にわたってZimbraの脆弱性CVE-2025-66376を悪用していた。
このキャンペーンは、ウクライナと米国の政府、国防、科学研究機関を標的とし、攻撃者は機密性の高いメールを盗み出し、侵害したメールサーバーへの永続的なアクセスを維持することができた。
ExabeamのAI戦略・セキュリティ研究担当バイスプレジデント、Steve Povolny氏は、eSecurityPlanetへのメールで「ここで興味深いのは、今や広く知られている脆弱性を、1年以上たった今も攻撃者が悪用できていることだ」と述べた。
同氏は「ゼロデイ脆弱性の有効期間には限りがあるが、パッチ適用が不十分だと、その有用性は無期限に引き延ばされる」と説明した。
Corsica TechnologiesのCISO、Ross Filipek氏は「脆弱なZimbra環境で悪意のあるメールを表示するだけで、エクスプロイトが発動するには十分だった。これは、ほとんどのセキュリティ研修が前提としている警告サインを無効にするものだ」と付け加えた。
TA488によるZimbra攻撃キャンペーンの主なポイント
- ロシア系のTA488は、ブラウザベースのハーフクリック攻撃を使い、少なくとも5カ月にわたってZimbraの脆弱性CVE-2025-66376を悪用した。
- 悪意のあるメールを開いたりプレビューしたりするだけで、被害者がリンクをクリックしたり添付ファイルを開いたりしなくても、攻撃者はJavaScriptを実行できた。
- マルウェアのZimReaperは認証情報を収集し、メールボックスへの永続的なアクセスを確立するとともに、約90日分のメールデータを窃取した。
- このキャンペーンはウクライナと米国の政府、国防、科学研究機関を標的とし、侵害したメールボックスを使って攻撃を拡大した。
- 組織は、Zimbraへのパッチ適用、メールサーバーの継続的な監視、被害の拡大を抑えるゼロトラスト制御を優先すべきだ。
TA488によるZimbra攻撃の手口
従来型のフィッシングとは異なり、TA488のハーフクリックエクスプロイトは、脆弱なZimbraクライアントで被害者が悪意のあるメールを開いたりプレビューしたりした際に発動した。
メールが表示されると、攻撃者が制御するJavaScriptがユーザーの認証済みブラウザセッション内で自動的に実行され、攻撃者はユーザーによる追加操作なしにアクセスできた。
Proofpointによると、TA488はVoid BlizzardおよびLaundry Bearとしても追跡されており、主にウクライナの政府機関を標的とし、米国の政府、国防、科学研究機関も標的にしていた。
攻撃者は、侵害したアカウントと攻撃者が管理するProton Mailアドレスの両方から、エクスプロイトを仕込んだメールを送信し、受信者に正規のメッセージと思わせる可能性を高めた。
CVE-2025-66376がブラウザベースの侵害を可能にした仕組み
このキャンペーンはCVE-2025-66376を悪用した。これはZimbraのクライアント側HTMLサニタイザーに存在するクロスサイトスクリプティング(XSS)脆弱性だ。
TA488はメールメッセージ内に悪意のあるHTMLを直接埋め込み、HTMLタグの分割、偽のCSS @importディレクティブ、HTMLコメントなどの手法でペイロードを偽装した。
Zimbraのサニタイザーが断片化されたコードを悪意のあるものと認識できなかった一方で、被害者のブラウザはHTMLを実行可能なJavaScriptとして再構成し、ペイロードを自動的に実行した。
2025年10月以降、同グループは実行前に最終的なJavaScriptペイロードをキャンペーン固有のXORキーで暗号化することで、検知を回避する能力をさらに高めた。
ZimReaperが永続化を確立しデータを盗み出した方法
Proofpointは、このキャンペーンで使われたマルウェアをZimReaperとして追跡している。
認証済みブラウザセッション内で実行された後、マルウェアはクロスサイトリクエストフォージェリ(CSRF)トークン、ブラウザに保存されたパスワード、二要素認証のリカバリーコード、メールアドレス、Zimbraサーバー情報を収集した。
さらに「ZimbraWeb」というアプリケーション固有のパスワードを作成し、多要素認証を回避する永続的なIMAP、POP3、SMTPアクセスを確保した。
認証情報の窃取に加え、ZimReaperは組織の連絡先を列挙し、アクセス可能な約90日分のメールをエクスポートしたほか、DNSトンネリングとHTTP POSTリクエストを使って盗み出したデータを外部に送信した。
Proofpointはまた、TA488が侵害したメールボックスを利用し、新たな標的に追加のエクスプロイトメールを配信していたことを確認した。
被害組織内の信頼されたアカウントから悪意のあるメッセージを送信することで、同グループはスピアフィッシングキャンペーンの信頼性を高めるとともに、政府や企業のネットワーク全体でアクセスを拡大した。
組織がZimbra攻撃のリスクを低減する方法
TA488はブラウザベースのエクスプロイト、認証情報の窃取、永続化、データの外部送信を組み合わせているため、こうしたキャンペーンへの対策には、パッチ適用とメールサーバーの活動の継続的な監視の両方が必要となる。
- パッチをすべてのZimbraサーバーに最新バージョンを適用し、予期しない「ZimbraWeb」アカウントなど、不正な登録につながるアプリケーション固有のパスワードを無効にするか、厳重に監視する。
- ZimbraのAPIアクティビティを監視し、不正アクセスの兆候がないか、メールボックスのエクスポート、認証イベント、大量のメールダウンロードを確認する。
- 外向きDNSトラフィックを調査してトンネリング活動を確認し、データの外部送信を示す可能性のある異常なクエリなども確認する。
- 難読化されたHTMLコンテンツを検出してメールセキュリティを強化し、最新のウェブメール保護機能とセキュリティアップデートを適用する。
- 最小権限のアクセス制御を適用し、特権アカウントを継続的に監視するとともに、脅威を検知できるようメールサーバーと認証のログを一元化する。
- インシデント対応計画をテストするため、ブラウザベースの攻撃、認証情報の窃取、ウェブメールの侵害を想定した攻撃シミュレーションツールとシナリオを活用する。
これらの対策により、組織は検知能力を強化し、攻撃者による永続化を制限するとともに、インシデント対応全体を改善できる。
結論
ウェブメールプラットフォームは、機密性の高い通信、認証情報、信頼されたIDに直接アクセスできるため、国家支援型の攻撃者にとって依然として魅力的な標的だ。
組織は、メールセキュリティ戦略をフィッシング対策だけにとどめず、継続的な監視、脆弱性の修正、侵害後の活動を検知するための制御まで含める必要がある。
Zero Trustは、侵害されたIDや企業アプリケーションの影響を抑えるうえで基盤となるセキュリティ戦略となっている。





