แคมเปญรัสเซีย TA488 ใช้ช่องโหว่ Zimbra CVE‑2025‑66376 ทำให้ผู้รับอีเมลติดเชื้อโดยไม่ต้องคลิก

ที่มาภาพ: TechRadar

Security-อ่าน 6 นาทีTechRadar

แคมเปญรัสเซีย TA488 ใช้ช่องโหว่ Zimbra CVE‑2025‑66376 ทำให้ผู้รับอีเมลติดเชื้อโดยไม่ต้องคลิก

⚡ สรุป 30 วิ

TA488 ใช้ช่องโหว่ XSS ของ Zimbra ทำให้สคริปต์ทำงานเมื่อผู้ใช้เปิดอีเมลเท่านั้น ไม่ต้องดาวน์โหลดไฟล์หรือคลิกลิงก์ รายงานระบุว่าแคมเปญโจมตีหน่วยงาน NATO…

การรายงานของ Proofpoint เผยว่าแคมเปญไซเบอร์อาชญากรรมของรัสเซียที่ใช้กลุ่ม TA488 (หรือ Laundry Bear / Void Blizzard) ได้ใช้ช่องโหว่ศูนย์วันของแพลตฟอร์มอีเมล Zimbra (CVE‑2025‑66376) เพื่อแทรกซึมระบบเป้าหมายโดยผู้ใช้เพียงเปิดอ่านอีเมลเท่านั้น ความสำคัญอยู่ที่การทำให้ “half‑click exploit” กลายเป็นวิธีโจมตีที่ไม่ต้องอาศัยการคลิกหรือดาวน์โหลดไฟล์ ทำให้องค์กรระดับนานาชาติและหน่วยงานรัฐเสี่ยงต่อการสูญเสียข้อมูลสำคัญอย่างรวดเร็ว

Overview

กลุ่ม TA488 ใช้ประโยชน์จากช่องโหว่ XSS ของเว็บอีเมล Zimbra ซึ่งทำให้โค้ดที่ฝังในอีเมลทำงานทันทีเมื่อผู้รับเปิดดูข้อความโดยไม่ต้องกระทำการใดเพิ่มเติม รายงานของ Proofpoint ระบุว่าแคมเปญนี้ดำเนินอยู่เป็นเวลาอย่างน้อยหนึ่งปี ก่อนที่แพตช์จะออกมาตาม CVE‑2025‑66376 ในเดือนพฤศจิกายน 2025

ช่องโหว่นี้ได้รับคะแนนความรุนแรง 7.2/10 (ระดับสูง) จากฐานข้อมูล CVE แม้ว่า Zimbra จะปล่อยอัปเดตแก้ไขแล้ว ผู้โจมตีก็ยังคงใช้ช่องโหว่ดังกล่าวต่อเนื่องจนกระทั่งการตรวจจับและเปิดเผยโดยนักวิจัยด้านความปลอดภัยในช่วงต้นปี 2026

Exploit Mechanics

การทำงานของ “half‑click exploit” นั้นอาศัย **cross‑site scripting (XSS) ที่ฝังโค้ดอันตรายในส่วนหัวของอีเมล เมื่อผู้ใช้เปิดดูอีเมลผ่านเว็บอินเตอร์เฟซของ Zimbra โค้ดดังกล่าวจะถูกประมวลผลโดยอัตโนมัติ ทำให้ระบบของเหยื่อได้รับการติดตั้งสคริปต์ที่สร้างช่องทางเข้าถึงแบบถาวร

หลังจากการแทรกซึมสำเร็จ กลุ่ม TA488 จะทำการเก็บข้อมูลหลายประเภท ได้แก่

  • อีเมลและไฟล์แนบของผู้ใช้เป้าหมาย
  • รหัสผ่านและโทเค็นการยืนยันตัวตนสองขั้นตอน (2FA)
  • รายชื่อไดเรกทอรีอีเมลและข้อมูลเครือข่าย

การเข้าถึงแบบถาวรนี้ช่วยให้กลุ่มสามารถดำเนินการสอดแนมต่อเนื่องและส่งออกข้อมูลสำคัญไปยังเซิร์ฟเวอร์ควบคุมโดยไม่ต้องทำการโจมตีเพิ่มเติม

Targets & Impact

ตามรายงานของ Proofpoint กลุ่ม TA488 ได้มุ่งเป้าไปที่องค์กรระดับนานาชาติหลายแห่ง รวมถึง NATO, หน่วยงานรัฐบาลของยูเครน และบริษัทในภาคอุตสาหกรรมการป้องกัน (defense industrial base) การขโมยข้อมูลจากแหล่งเหล่านี้อาจส่งผลต่อความมั่นคงและการดำเนินงานทางทหารของประเทศที่เกี่ยวข้อง

โดยเฉพาะอย่างยิ่ง ข้อมูลอีเมลและโทเค็น 2FA ที่ถูกขโมยออกไปสามารถนำมาใช้เพื่อเข้าถึงระบบภายในองค์กรอื่น ๆ ได้ ทำให้ความเสียหายอาจกระจายต่อเนื่องจากการละเมิดครั้งแรก นอกจากนี้ การได้มาซึ่งรหัสผ่านและรายการผู้ติดต่อยังเปิดช่องทางให้ผู้โจมตีสร้างแคมเปญฟิชชิงเพิ่มเติมในอนาคต

Attribution & Activity Timeline

กลุ่ม TA488 ถูกระบุว่าเป็นหน่วยงานสนับสนุนโดยรัฐรัสเซีย โดยมีชื่อเรียกอื่น ๆ ได้แก่ Laundry Bear และ Void Blizzard นักวิจัยจาก Seqrite เปิดเผยรายละเอียดโครงสร้างพื้นฐานและเทคนิคการทำงานของกลุ่มในเดือนกุมภาพันธ์ 2026 ซึ่งทำให้ TA488 ต้องลบเซิร์ฟเวอร์ที่ใช้มาหลายเดือนและหายไปจากเครือข่ายอย่างฉับพลัน

หลังเหตุการณ์ดังกล่าว ผู้วิจัยไม่พบกิจกรรมใด ๆ ของกลุ่มต่อจากนั้น ทำให้สันนิษฐานว่ากลุ่มอาจหยุดดำเนินการหรือเปลี่ยนชื่อเพื่อหลบซ่อนตัว การเปิดเผยโครงสร้างและเครื่องมือของ TA488 ถือเป็นการตัดขาดช่องทางโจมตีที่สำคัญสำหรับองค์กรที่เคยเป็นเป้าหมาย

Analysis

การใช้ “half‑click exploit” แสดงให้เห็นว่าผู้โจมตีกำลังพัฒนาเทคนิคที่ลดขั้นตอนการกระทำของเหยื่อลงอย่างมาก การทำให้ผู้ใช้เพียงแค่เปิดอีเมลก็สามารถนำไปสู่การละเมิดความปลอดภัยได้ ทำให้แนวทางการป้องกันเดิม เช่น การฝึกอบรมไม่คลิกลิงก์หรือไฟล์ ไม่เพียงพอ

องค์กรควรตรวจสอบและอัปเดตระบบอีเมลของตนให้เป็นรุ่นล่าสุดโดยเร็วที่สุด รวมถึงใช้มาตรการป้องกันระดับเว็บแอปพลิเคชัน (WAF) เพื่อลดความเสี่ยงจาก XSS นอกจากนี้ การเฝ้าระวังกิจกรรมที่ผิดปกติในระบบอีเมลและการตรวจจับพฤติกรรมแบบสอดแนม (anomaly detection) จะช่วยให้สามารถตอบสนองต่อเหตุการณ์ได้ทันท่วงที

Summary

แคมเปญของ TA488 ที่ใช้ช่องโหว่ CVE‑2025‑66376 ของ Zimbra ทำให้ผู้ใช้อีเมลเสี่ยงต่อการติดเชื้อเพียงเปิดดูข้อความเท่านั้น การโจมตีนี้ได้เน้นเป้าหมายที่หน่วยงาน NATO, รัฐบาลยูเครนและอุตสาหกรรมป้องกัน ก่อนจะหายไปหลังจากถูกเปิดเผยในกุมภาพันธ์ 2026 ทำให้ผู้จัดการความปลอดภัยต้องเร่งปรับรุ่นระบบและเสริมมาตรการตรวจจับเพื่อป้องกันเทคนิค “half‑click” ที่กำลังเติบโต.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
This Russian cybercrime campaign can infect a user just by viewing an email
ผู้เขียน
Sead Fadilpašić
แหล่ง
TechRadar
วันที่เผยแพร่
26 กรกฎาคม 2569 เวลา 18:30

Related

บทความที่เกี่ยวข้อง

การโจมตี Zimbra ด้วยช่องโหว่ XSS ของกลุ่ม Laundry Bear ขโมยข้อมูลอีเมลทันทีที่เปิดอ่าน.Security
-

การโจมตี Zimbra ด้วยช่องโหว่ XSS ของกลุ่ม Laundry Bear ขโมยข้อมูลอีเมลทันทีที่เปิดอ่าน.

แฮกเกอร์ Laundry Bear ใช้ช่องโหว่ XSS ของ Zimbra (CVE‑2025‑66376) ฝังสคริปต์ในอีเมล ทำให้ผู้เปิดอ่านรหัสผ่านและ 2FA ถูกขโมย การโจมตีเริ่มตั้งแต่กรกฎาคม 2025…

The Register8 นาที
NodeBB แก้ไขช่องโหว่ AI พบแปดรายการ ป้องกันการเข้าถึงระดับผู้ดูแลและแชทส่วนตัวSecurity
26 กรกฎาคม 2569 เวลา 14:00

NodeBB แก้ไขช่องโหว่ AI พบแปดรายการ ป้องกันการเข้าถึงระดับผู้ดูแลและแชทส่วนตัว

NodeBB เปิดอัปเดตเวอร์ชั่น 4.14.2 เพื่อแก้จุดบกพร่องด้านความปลอดภัยทั้งหมด 8 รายการที่ค้นพบโดย AI ของ Aikido Security…

The Hacker News7 นาที
นักวิจัยเผย Ransomware ยุคใหม่ JADEPUFFER ใช้ AI อัจฉริยะโจมตี ดูดข้อมูลและเข้ารหัสอัตโนมัติSecurity
24 กรกฎาคม 2569 เวลา 09:00

นักวิจัยเผย Ransomware ยุคใหม่ JADEPUFFER ใช้ AI อัจฉริยะโจมตี ดูดข้อมูลและเข้ารหัสอัตโนมัติ

นักวิจัยค้นพบ Ransomware รูปแบบใหม่ชื่อ JADEPUFFER ที่ใช้ AI Agent เข้ามาควบคุมการโจมตีได้เกือบทั้งหมด ตั้งแต่สำรวจระบบจนถึงเข้ารหัสข้อมูล…

DroidSans9 นาที
LG ปฏิเสธการใช้ residential proxy ในแอปบน Smart TV webOS เพื่อรักษาความเป็นส่วนตัวของผู้ใช้Security
24 กรกฎาคม 2569 เวลา 07:30

LG ปฏิเสธการใช้ residential proxy ในแอปบน Smart TV webOS เพื่อรักษาความเป็นส่วนตัวของผู้ใช้

LG Electronics USA ประกาศระงับแอปที่ฝัง SDK ทำหน้าที่เป็น residential proxy บนแพลตฟอร์ม webOS หลังรายงานของ Spur พบว่าเกือบหนึ่งในสามของแอปมีส่วนประกอบนี้…

Krebs on Security6 นาที
คัดลอกลิงก์แล้ว!