การโจมตี Zimbra ด้วยช่องโหว่ XSS ของกลุ่ม Laundry Bear ขโมยข้อมูลอีเมลทันทีที่เปิดอ่าน.

ที่มาภาพ: The Register

Security-อ่าน 8 นาทีThe Register

การโจมตี Zimbra ด้วยช่องโหว่ XSS ของกลุ่ม Laundry Bear ขโมยข้อมูลอีเมลทันทีที่เปิดอ่าน.

⚡ สรุป 30 วิ

แฮกเกอร์ Laundry Bear ใช้ช่องโหว่ XSS ของ Zimbra (CVE‑2025‑66376) ฝังสคริปต์ในอีเมล ทำให้ผู้เปิดอ่านรหัสผ่านและ 2FA ถูกขโมย การโจมตีเริ่มตั้งแต่กรกฎาคม 2025…

การโจมตีไซเบอร์ของรัสเซียที่ใช้ช่องโหว่ Zimbra ชนิด XSS (CVE‑2025‑66376) ได้ดำเนินมาเป็นเวลาอย่างน้อยหนึ่งปีตั้งแต่เดือนกรกฎาคม 2025 โดยผู้ไม่ประสงค์ดีจากกลุ่ม Laundry Bear (หรือ Void Blizzard) สามารถขโมยข้อมูลอีเมลของเป้าหมายได้ทันทีเมื่อผู้ใช้มองเห็นข้อความอีเมลเท่านั้น ไม่ต้องคลิกหรือเปิดไฟล์ใด ๆ ความเสี่ยงนี้ส่งผลต่อหน่วยงานภาครัฐและบริษัทเอกชนหลายแห่งทั่วโลก จึงเป็นประเด็นที่องค์กรต้องเร่งตรวจสอบและอัปเดตระบบให้ปลอดภัย

Overview

รายงานความร่วมมือของหน่วยงานรัฐบาลสหรัฐฯ สหราชอาณาจักร และประเทศอื่น ๆ จำนวน 27 แห่งระบุว่ากลุ่ม Laundry Bear ได้ใช้ช่องโหว่ XSS ของชุดอีเมลและการทำงานร่วมกันบนเว็บ **Zimbra Collaboration Suite (ZCS) เพื่อแทรกสคริปต์ประสงค์ร้ายลงในข้อความ HTML ที่ส่งไปยังเป้าหมาย การโจมตีนี้เป็นรูปแบบใหม่ของฟิชชิงที่ไม่ต้องพึ่งพาการคลิกลิงก์หรือเปิดไฟล์แนบ ทำให้ขั้นตอนการหลอกลวงลดเหลือเพียง “การดูอีเมล” เท่านั้น

จากข้อมูลในประกาศความปลอดภัยร่วมกัน ผู้โจมตีได้เริ่มใช้ช่องโหว่ตั้งแต่เดือนกรกฎาคม 2025 แม้ว่าจะมีการออกแพตช์แก้ไข CVE‑2025‑66376 ไปแล้วในเดือนพฤศจิกายนเดียวกัน การทำงานของกลุ่มนี้จึงแสดงให้เห็นถึงความสามารถในการค้นหาและใช้ช่องโหว่ก่อนที่ผู้ผลิตจะปล่อยอัปเดต

Exploit Details

ช่องโหว่ XSS นี้อนุญาตให้แฮกเกอร์ฝังโค้ด JavaScript ลงในหน้าเว็บของ Zimbra ที่ผู้รับเปิดอ่านเมล เมื่อบราวเซอร์ประมวลผล HTML นั้น โค้ดที่ฝังไว้จะทำงานโดยอัตโนมัติและเริ่มกระบวนการขโมยข้อมูลหลายประเภท ได้แก่ รายชื่ออีเมล, รหัสผ่าน, รายละเอียดของโทเค็นสองขั้นตอน (2FA) รวมถึงรหัสผ่านแอปพลิเคชันที่สร้างใหม่

กลไกการทำงานของ Flowerbed – เฟรมเวิร์คเก็บข้อมูลที่พัฒนาด้วย Python และใช้ Docker เป็นตัวคอนเทนเนอร์ – ทำหน้าที่เป็นเซิร์ฟเวอร์ส่วนกลางที่ไม่สามารถระบุตัวตนได้ โค้ดนี้ถูกกล่าวว่ามีการใช้ปัญญาประดิษฐ์ (AI) ในขั้นตอนพัฒนา ซึ่งอาจช่วยให้สร้างสคริปต์โจมตีที่ปรับตัวตามสภาพแวดล้อมของเป้าหมายได้อย่างรวดเร็ว

เมื่อข้อมูลถูกรวบรวมแล้ว ผู้โจมตีจะใช้สิทธิ์ที่ขโมยมาเพื่อทำการแก้ไขการตั้งค่าอีเมลของผู้ใช้งานต่อไปและเพิ่มช่องทางเข้าถึงเพิ่มเติม ซึ่งทำให้การกู้คืนระบบหลังจากถูกเจาะจึงซับซ้อนมากขึ้น

Targeted Sectors

แคมเปญนี้ได้เลือกโจมตีองค์กรในหลายภาคส่วนที่มีข้อมูลสำคัญและอาจเป็นประโยชน์ต่อรัฐรัสเซีย ได้แก่

  • อุตสาหกรรมการป้องกันประเทศ (defense industrial base)
  • หน่วยงานรัฐบาลระดับกลางและท้องถิ่น
  • สถาบันการศึกษา
  • พลังงานและโครงสร้างพื้นฐานด้านพลังงาน
  • กฎหมายบังคับใช้, สื่อมวลชน, องค์กรไม่แสวงหากำไร และภาคเทคโนโลยี

ที่อยู่อีเมลตัวอย่างที่พบในแคมเปญ ได้แก่ `[email protected]`, `[email protected]`, `[email protected]` และ `[email protected]`

Attack Mechanics

เมื่อผู้ใช้เปิดอ่านอีเมลที่มีโค้ด XSS ฝังอยู่ ระบบ Zimbra จะทำการรันสคริปต์โดยอัตโนมัติ สคริปต์จะเรียก API ของเซิร์ฟเวอร์ Flowerbed เพื่อส่งข้อมูลต่อไปยัง VPS ที่ไม่มีการบ่งชี้ผู้เป็นเจ้าของ ข้อมูลที่ถูกรวบรวม ได้แก่

  • การสื่อสารทางอีเมลย้อนหลัง 90 วัน
  • รายชื่ออีเมลทั้งหมดในระบบ (global address list)
  • รหัสผ่านและโทเค็นสองขั้นตอนของผู้ใช้

หลังจากได้ข้อมูลเหล่านี้แล้ว ผู้โจมตีจะนำไปเข้าสู่ระบบอีเมลต่อเนื่องเพื่อทำการดัดแปลงการตั้งค่า บันทึกกิจกรรมที่เป็นประโยชน์ต่อการสอดแนม และอาจเพิ่มบัญชีผู้ใช้งานใหม่หรือสร้างรหัสผ่านแอปพลิเคชันเพิ่มเติมเพื่อยืดเวลาการเข้าถึง

Response & Recommendations

หน่วยงานความปลอดภัยระหว่างประเทศได้ออกประกาศเตือน 31 หน้า พร้อมรายการ **Indicators of Compromise (IOC) เพื่อช่วยให้องค์กรตรวจจับเครื่องมือที่อาจถูกโจมตี การปฏิบัติที่แนะนำ ได้แก่

  • หลีกเลี่ยงการใช้เว็บไคลเอนต์ของ Zimbra จนกว่าจะทำการอัปเดตเป็นเวอร์ชันที่แก้ไข CVE‑2025‑66376 อย่างสมบูรณ์
  • ตรวจสอบและลบข้อความอีเมลที่มีโค้ด HTML สงสัยจากระบบโดยเร็วที่สุด
  • รีเซ็ตพาสเวิร์ดทั้งหมดของบัญชีอีเมล รวมถึงโทเค็น 2FA และรหัสผ่านแอปพลิเคชันที่สร้างใหม่

องค์กรควรทำการตรวจสอบ IOC ที่ระบุในเอกสารประกาศเพื่อยืนยันว่ามีผู้ใช้หรือระบบใดบ้างที่ถูกคุกคามแล้ว การฝึกอบรมพนักงานให้รู้จักกับรูปแบบฟิชชิงที่ไม่ต้องคลิกลิงก์อาจช่วยลดความเสี่ยงต่อการตกเป็นเป้าหมายในอนาคต

Analysis

การใช้ช่องโหว่ XSS ที่ทำให้ผู้โจมตีสามารถขโมยข้อมูลได้โดยไม่มีปฏิสัมพันธ์ใด ๆ จากผู้ใช้งาน เป็นแนวทางที่เพิ่มระดับอันตรายอย่างชัดเจน เนื่องจากข้อกำหนดของการตรวจจับฟิชชิงแบบเดิมหลายส่วนต้องพึ่งพาการคลิกหรือดาวน์โหลดไฟล์ การเปลี่ยนแปลงนี้ทำให้ระบบ IDS/IPS ต้องปรับวิธีการวิเคราะห์เพื่อตรวจจับพฤติกรรมที่เป็นอันตรายภายในหน้าเว็บของผู้ใช้

กลุ่ม Laundry Bear ยังคงแสดงความเชี่ยวชาญในการบูรณาการเทคโนโลยี AI เข้ากับโค้ดโจมตี ซึ่งอาจทำให้การพัฒนาเวอร์ชันใหม่ของสคริปต์เป็นไปอย่างรวดเร็วและหลีกเลี่ยงการตรวจจับโดยมาตรฐานความปลอดภัยที่ใช้ลายเซ็นแบบเดิม นอกจากนี้ การเก็บข้อมูลบน VPS ที่ไม่สามารถระบุตัวตนได้ยังเพิ่มความท้าทายในกระบวนการสืบสวนทางไซเบอร์

ผลกระทบของการโจมตีนี้ไม่ได้จำกัดอยู่แค่การสูญเสียข้อมูลส่วนบุคคลเท่านั้น แต่รวมถึงความเสี่ยงต่อการรั่วไหลของข้อมูลที่เกี่ยวข้องกับโครงสร้างพื้นฐานสำคัญและความมั่นคงแห่งชาติ การตอบสนองอย่างรวดเร็วจากผู้ผลิตซอฟต์แวร์และหน่วยงานภาครัฐเป็นสิ่งจำเป็นเพื่อป้องกันการขยายตัวต่อเนื่องของแคมเปญ

Summary

การโจมตีผ่านช่องโหว่ CVE‑2025‑66376 ของ Zimbra ที่ไม่ต้องมีการคลิกใด ๆ ทำให้ข้อมูลอีเมลสำคัญหลุดออกไปเป็นเวลานานตั้งแต่กลางปี 2025 ผู้ใช้และองค์กรควรอัปเดตระบบทันทีและตรวจสอบ IOC เพื่อลดความเสี่ยงจากกลุ่ม Laundry Bear ที่ยังคงดำเนินการต่อ.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
Year-long Russian attacks infect users as soon as they look at an email
ผู้เขียน
Unknown
แหล่ง
The Register
วันที่เผยแพร่
23 กรกฎาคม 2569 เวลา 23:47

Related

บทความที่เกี่ยวข้อง

ไต้หวันฟ้องผู้จัดการ TSMC เกี่ยวกับการลักข้อมูลชิปเพื่อจีนSecurity
23 กรกฎาคม 2569 เวลา 00:30

ไต้หวันฟ้องผู้จัดการ TSMC เกี่ยวกับการลักข้อมูลชิปเพื่อจีน

อัยการไต้หวันฟ้องผู้จัดการระดับสูงของ TSMC คัดลอกเอกสารลับ 21 ฉบับเพื่อตั้งใจส่งต่อให้จีน แม้ว่าการถ่ายโอนจะไม่สำเร็จ…

Tom's Hardware7 นาที
Xbox ประกาศช่วยกู้บัญชีที่ถูกแฮ็กด้วย DM เร็วที่สุดSecurity
22 กรกฎาคม 2569 เวลา 21:30

Xbox ประกาศช่วยกู้บัญชีที่ถูกแฮ็กด้วย DM เร็วที่สุด

ผู้ใช้ Xbox หลายคนประสบการล็อกเอ้าท์จากระบบตรวจจับความผิดปกติของ Microsoft ทำให้สูญเสียเกมและข้อมูลส่วนบุคคล บริษัทตอบโดยเปิดรับ DM…

GamesRadar6 นาที
อัปเดต 7‑Zip รุ่น 26.02 แก้ช่องโหว่ RCE เพื่อป้องกันการโจมตีจากไฟล์บีบอัดที่เป็นอันตรายSecurity
21 กรกฎาคม 2569 เวลา 02:00

อัปเดต 7‑Zip รุ่น 26.02 แก้ช่องโหว่ RCE เพื่อป้องกันการโจมตีจากไฟล์บีบอัดที่เป็นอันตราย

7‑Zip เวอร์ชั่น 26.02 ปรับปรุงโมดูลเมตาดาต้าและแก้บัฟเฟอร์โอเวอร์โฟลว์ที่ทำให้เกิดช่องโหว่ RCE.…

BleepingComputer6 นาที
เปิดใช้ Snapshot บน NAS เพื่อป้องกั้นข้อมูลหายจาก Human ErrorSecurity
20 กรกฎาคม 2569 เวลา 03:00

เปิดใช้ Snapshot บน NAS เพื่อป้องกั้นข้อมูลหายจาก Human Error

NAS ที่พึ่ง RAID เพียงอย่างเดียวอาจไม่ปลอดภัยเมื่ผู้ใช้ทำผิดพลาด การเปิดใช้ ZFS Snapshot จะบันทึกสถานะไฟล์และให้จุดกู้คืนหลายครั้ง ควรตั้งตาราง Snapshot…

XDA Developers7 นาที
คัดลอกลิงก์แล้ว!