
ที่มาภาพ: TechRadar
แคมเปญรัสเซีย TA488 ใช้ช่องโหว่ Zimbra CVE‑2025‑66376 ทำให้ผู้รับอีเมลติดเชื้อโดยไม่ต้องคลิก
⚡ สรุป 30 วิ
TA488 ใช้ช่องโหว่ XSS ของ Zimbra ทำให้สคริปต์ทำงานเมื่อผู้ใช้เปิดอีเมลเท่านั้น ไม่ต้องดาวน์โหลดไฟล์หรือคลิกลิงก์ รายงานระบุว่าแคมเปญโจมตีหน่วยงาน NATO…
การรายงานของ Proofpoint เผยว่าแคมเปญไซเบอร์อาชญากรรมของรัสเซียที่ใช้กลุ่ม TA488 (หรือ Laundry Bear / Void Blizzard) ได้ใช้ช่องโหว่ศูนย์วันของแพลตฟอร์มอีเมล Zimbra (CVE‑2025‑66376) เพื่อแทรกซึมระบบเป้าหมายโดยผู้ใช้เพียงเปิดอ่านอีเมลเท่านั้น ความสำคัญอยู่ที่การทำให้ “half‑click exploit” กลายเป็นวิธีโจมตีที่ไม่ต้องอาศัยการคลิกหรือดาวน์โหลดไฟล์ ทำให้องค์กรระดับนานาชาติและหน่วยงานรัฐเสี่ยงต่อการสูญเสียข้อมูลสำคัญอย่างรวดเร็ว
Overview
กลุ่ม TA488 ใช้ประโยชน์จากช่องโหว่ XSS ของเว็บอีเมล Zimbra ซึ่งทำให้โค้ดที่ฝังในอีเมลทำงานทันทีเมื่อผู้รับเปิดดูข้อความโดยไม่ต้องกระทำการใดเพิ่มเติม รายงานของ Proofpoint ระบุว่าแคมเปญนี้ดำเนินอยู่เป็นเวลาอย่างน้อยหนึ่งปี ก่อนที่แพตช์จะออกมาตาม CVE‑2025‑66376 ในเดือนพฤศจิกายน 2025
ช่องโหว่นี้ได้รับคะแนนความรุนแรง 7.2/10 (ระดับสูง) จากฐานข้อมูล CVE แม้ว่า Zimbra จะปล่อยอัปเดตแก้ไขแล้ว ผู้โจมตีก็ยังคงใช้ช่องโหว่ดังกล่าวต่อเนื่องจนกระทั่งการตรวจจับและเปิดเผยโดยนักวิจัยด้านความปลอดภัยในช่วงต้นปี 2026
Exploit Mechanics
การทำงานของ “half‑click exploit” นั้นอาศัย **cross‑site scripting (XSS) ที่ฝังโค้ดอันตรายในส่วนหัวของอีเมล เมื่อผู้ใช้เปิดดูอีเมลผ่านเว็บอินเตอร์เฟซของ Zimbra โค้ดดังกล่าวจะถูกประมวลผลโดยอัตโนมัติ ทำให้ระบบของเหยื่อได้รับการติดตั้งสคริปต์ที่สร้างช่องทางเข้าถึงแบบถาวร
หลังจากการแทรกซึมสำเร็จ กลุ่ม TA488 จะทำการเก็บข้อมูลหลายประเภท ได้แก่
- อีเมลและไฟล์แนบของผู้ใช้เป้าหมาย
- รหัสผ่านและโทเค็นการยืนยันตัวตนสองขั้นตอน (2FA)
- รายชื่อไดเรกทอรีอีเมลและข้อมูลเครือข่าย
การเข้าถึงแบบถาวรนี้ช่วยให้กลุ่มสามารถดำเนินการสอดแนมต่อเนื่องและส่งออกข้อมูลสำคัญไปยังเซิร์ฟเวอร์ควบคุมโดยไม่ต้องทำการโจมตีเพิ่มเติม
Targets & Impact
ตามรายงานของ Proofpoint กลุ่ม TA488 ได้มุ่งเป้าไปที่องค์กรระดับนานาชาติหลายแห่ง รวมถึง NATO, หน่วยงานรัฐบาลของยูเครน และบริษัทในภาคอุตสาหกรรมการป้องกัน (defense industrial base) การขโมยข้อมูลจากแหล่งเหล่านี้อาจส่งผลต่อความมั่นคงและการดำเนินงานทางทหารของประเทศที่เกี่ยวข้อง
โดยเฉพาะอย่างยิ่ง ข้อมูลอีเมลและโทเค็น 2FA ที่ถูกขโมยออกไปสามารถนำมาใช้เพื่อเข้าถึงระบบภายในองค์กรอื่น ๆ ได้ ทำให้ความเสียหายอาจกระจายต่อเนื่องจากการละเมิดครั้งแรก นอกจากนี้ การได้มาซึ่งรหัสผ่านและรายการผู้ติดต่อยังเปิดช่องทางให้ผู้โจมตีสร้างแคมเปญฟิชชิงเพิ่มเติมในอนาคต
Attribution & Activity Timeline
กลุ่ม TA488 ถูกระบุว่าเป็นหน่วยงานสนับสนุนโดยรัฐรัสเซีย โดยมีชื่อเรียกอื่น ๆ ได้แก่ Laundry Bear และ Void Blizzard นักวิจัยจาก Seqrite เปิดเผยรายละเอียดโครงสร้างพื้นฐานและเทคนิคการทำงานของกลุ่มในเดือนกุมภาพันธ์ 2026 ซึ่งทำให้ TA488 ต้องลบเซิร์ฟเวอร์ที่ใช้มาหลายเดือนและหายไปจากเครือข่ายอย่างฉับพลัน
หลังเหตุการณ์ดังกล่าว ผู้วิจัยไม่พบกิจกรรมใด ๆ ของกลุ่มต่อจากนั้น ทำให้สันนิษฐานว่ากลุ่มอาจหยุดดำเนินการหรือเปลี่ยนชื่อเพื่อหลบซ่อนตัว การเปิดเผยโครงสร้างและเครื่องมือของ TA488 ถือเป็นการตัดขาดช่องทางโจมตีที่สำคัญสำหรับองค์กรที่เคยเป็นเป้าหมาย
Analysis
การใช้ “half‑click exploit” แสดงให้เห็นว่าผู้โจมตีกำลังพัฒนาเทคนิคที่ลดขั้นตอนการกระทำของเหยื่อลงอย่างมาก การทำให้ผู้ใช้เพียงแค่เปิดอีเมลก็สามารถนำไปสู่การละเมิดความปลอดภัยได้ ทำให้แนวทางการป้องกันเดิม เช่น การฝึกอบรมไม่คลิกลิงก์หรือไฟล์ ไม่เพียงพอ
องค์กรควรตรวจสอบและอัปเดตระบบอีเมลของตนให้เป็นรุ่นล่าสุดโดยเร็วที่สุด รวมถึงใช้มาตรการป้องกันระดับเว็บแอปพลิเคชัน (WAF) เพื่อลดความเสี่ยงจาก XSS นอกจากนี้ การเฝ้าระวังกิจกรรมที่ผิดปกติในระบบอีเมลและการตรวจจับพฤติกรรมแบบสอดแนม (anomaly detection) จะช่วยให้สามารถตอบสนองต่อเหตุการณ์ได้ทันท่วงที
Summary
แคมเปญของ TA488 ที่ใช้ช่องโหว่ CVE‑2025‑66376 ของ Zimbra ทำให้ผู้ใช้อีเมลเสี่ยงต่อการติดเชื้อเพียงเปิดดูข้อความเท่านั้น การโจมตีนี้ได้เน้นเป้าหมายที่หน่วยงาน NATO, รัฐบาลยูเครนและอุตสาหกรรมป้องกัน ก่อนจะหายไปหลังจากถูกเปิดเผยในกุมภาพันธ์ 2026 ทำให้ผู้จัดการความปลอดภัยต้องเร่งปรับรุ่นระบบและเสริมมาตรการตรวจจับเพื่อป้องกันเทคนิค “half‑click” ที่กำลังเติบโต.
แชร์บทความนี้:
ชอบบทความแบบนี้?
สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม
แหล่งข่าวต้นฉบับ
- ชื่อต้นฉบับ
- This Russian cybercrime campaign can infect a user just by viewing an email
- ผู้เขียน
- Sead Fadilpašić
- แหล่ง
- TechRadar
- วันที่เผยแพร่
- 26 กรกฎาคม 2569 เวลา 18:30



