
ที่มาภาพ: The Register
การโจมตี Zimbra ด้วยช่องโหว่ XSS ของกลุ่ม Laundry Bear ขโมยข้อมูลอีเมลทันทีที่เปิดอ่าน.
⚡ สรุป 30 วิ
แฮกเกอร์ Laundry Bear ใช้ช่องโหว่ XSS ของ Zimbra (CVE‑2025‑66376) ฝังสคริปต์ในอีเมล ทำให้ผู้เปิดอ่านรหัสผ่านและ 2FA ถูกขโมย การโจมตีเริ่มตั้งแต่กรกฎาคม 2025…
การโจมตีไซเบอร์ของรัสเซียที่ใช้ช่องโหว่ Zimbra ชนิด XSS (CVE‑2025‑66376) ได้ดำเนินมาเป็นเวลาอย่างน้อยหนึ่งปีตั้งแต่เดือนกรกฎาคม 2025 โดยผู้ไม่ประสงค์ดีจากกลุ่ม Laundry Bear (หรือ Void Blizzard) สามารถขโมยข้อมูลอีเมลของเป้าหมายได้ทันทีเมื่อผู้ใช้มองเห็นข้อความอีเมลเท่านั้น ไม่ต้องคลิกหรือเปิดไฟล์ใด ๆ ความเสี่ยงนี้ส่งผลต่อหน่วยงานภาครัฐและบริษัทเอกชนหลายแห่งทั่วโลก จึงเป็นประเด็นที่องค์กรต้องเร่งตรวจสอบและอัปเดตระบบให้ปลอดภัย
Overview
รายงานความร่วมมือของหน่วยงานรัฐบาลสหรัฐฯ สหราชอาณาจักร และประเทศอื่น ๆ จำนวน 27 แห่งระบุว่ากลุ่ม Laundry Bear ได้ใช้ช่องโหว่ XSS ของชุดอีเมลและการทำงานร่วมกันบนเว็บ **Zimbra Collaboration Suite (ZCS) เพื่อแทรกสคริปต์ประสงค์ร้ายลงในข้อความ HTML ที่ส่งไปยังเป้าหมาย การโจมตีนี้เป็นรูปแบบใหม่ของฟิชชิงที่ไม่ต้องพึ่งพาการคลิกลิงก์หรือเปิดไฟล์แนบ ทำให้ขั้นตอนการหลอกลวงลดเหลือเพียง “การดูอีเมล” เท่านั้น
จากข้อมูลในประกาศความปลอดภัยร่วมกัน ผู้โจมตีได้เริ่มใช้ช่องโหว่ตั้งแต่เดือนกรกฎาคม 2025 แม้ว่าจะมีการออกแพตช์แก้ไข CVE‑2025‑66376 ไปแล้วในเดือนพฤศจิกายนเดียวกัน การทำงานของกลุ่มนี้จึงแสดงให้เห็นถึงความสามารถในการค้นหาและใช้ช่องโหว่ก่อนที่ผู้ผลิตจะปล่อยอัปเดต
Exploit Details
ช่องโหว่ XSS นี้อนุญาตให้แฮกเกอร์ฝังโค้ด JavaScript ลงในหน้าเว็บของ Zimbra ที่ผู้รับเปิดอ่านเมล เมื่อบราวเซอร์ประมวลผล HTML นั้น โค้ดที่ฝังไว้จะทำงานโดยอัตโนมัติและเริ่มกระบวนการขโมยข้อมูลหลายประเภท ได้แก่ รายชื่ออีเมล, รหัสผ่าน, รายละเอียดของโทเค็นสองขั้นตอน (2FA) รวมถึงรหัสผ่านแอปพลิเคชันที่สร้างใหม่
กลไกการทำงานของ Flowerbed – เฟรมเวิร์คเก็บข้อมูลที่พัฒนาด้วย Python และใช้ Docker เป็นตัวคอนเทนเนอร์ – ทำหน้าที่เป็นเซิร์ฟเวอร์ส่วนกลางที่ไม่สามารถระบุตัวตนได้ โค้ดนี้ถูกกล่าวว่ามีการใช้ปัญญาประดิษฐ์ (AI) ในขั้นตอนพัฒนา ซึ่งอาจช่วยให้สร้างสคริปต์โจมตีที่ปรับตัวตามสภาพแวดล้อมของเป้าหมายได้อย่างรวดเร็ว
เมื่อข้อมูลถูกรวบรวมแล้ว ผู้โจมตีจะใช้สิทธิ์ที่ขโมยมาเพื่อทำการแก้ไขการตั้งค่าอีเมลของผู้ใช้งานต่อไปและเพิ่มช่องทางเข้าถึงเพิ่มเติม ซึ่งทำให้การกู้คืนระบบหลังจากถูกเจาะจึงซับซ้อนมากขึ้น
Targeted Sectors
แคมเปญนี้ได้เลือกโจมตีองค์กรในหลายภาคส่วนที่มีข้อมูลสำคัญและอาจเป็นประโยชน์ต่อรัฐรัสเซีย ได้แก่
- อุตสาหกรรมการป้องกันประเทศ (defense industrial base)
- หน่วยงานรัฐบาลระดับกลางและท้องถิ่น
- สถาบันการศึกษา
- พลังงานและโครงสร้างพื้นฐานด้านพลังงาน
- กฎหมายบังคับใช้, สื่อมวลชน, องค์กรไม่แสวงหากำไร และภาคเทคโนโลยี
ที่อยู่อีเมลตัวอย่างที่พบในแคมเปญ ได้แก่ `[email protected]`, `[email protected]`, `[email protected]` และ `[email protected]`
Attack Mechanics
เมื่อผู้ใช้เปิดอ่านอีเมลที่มีโค้ด XSS ฝังอยู่ ระบบ Zimbra จะทำการรันสคริปต์โดยอัตโนมัติ สคริปต์จะเรียก API ของเซิร์ฟเวอร์ Flowerbed เพื่อส่งข้อมูลต่อไปยัง VPS ที่ไม่มีการบ่งชี้ผู้เป็นเจ้าของ ข้อมูลที่ถูกรวบรวม ได้แก่
- การสื่อสารทางอีเมลย้อนหลัง 90 วัน
- รายชื่ออีเมลทั้งหมดในระบบ (global address list)
- รหัสผ่านและโทเค็นสองขั้นตอนของผู้ใช้
หลังจากได้ข้อมูลเหล่านี้แล้ว ผู้โจมตีจะนำไปเข้าสู่ระบบอีเมลต่อเนื่องเพื่อทำการดัดแปลงการตั้งค่า บันทึกกิจกรรมที่เป็นประโยชน์ต่อการสอดแนม และอาจเพิ่มบัญชีผู้ใช้งานใหม่หรือสร้างรหัสผ่านแอปพลิเคชันเพิ่มเติมเพื่อยืดเวลาการเข้าถึง
Response & Recommendations
หน่วยงานความปลอดภัยระหว่างประเทศได้ออกประกาศเตือน 31 หน้า พร้อมรายการ **Indicators of Compromise (IOC) เพื่อช่วยให้องค์กรตรวจจับเครื่องมือที่อาจถูกโจมตี การปฏิบัติที่แนะนำ ได้แก่
- หลีกเลี่ยงการใช้เว็บไคลเอนต์ของ Zimbra จนกว่าจะทำการอัปเดตเป็นเวอร์ชันที่แก้ไข CVE‑2025‑66376 อย่างสมบูรณ์
- ตรวจสอบและลบข้อความอีเมลที่มีโค้ด HTML สงสัยจากระบบโดยเร็วที่สุด
- รีเซ็ตพาสเวิร์ดทั้งหมดของบัญชีอีเมล รวมถึงโทเค็น 2FA และรหัสผ่านแอปพลิเคชันที่สร้างใหม่
องค์กรควรทำการตรวจสอบ IOC ที่ระบุในเอกสารประกาศเพื่อยืนยันว่ามีผู้ใช้หรือระบบใดบ้างที่ถูกคุกคามแล้ว การฝึกอบรมพนักงานให้รู้จักกับรูปแบบฟิชชิงที่ไม่ต้องคลิกลิงก์อาจช่วยลดความเสี่ยงต่อการตกเป็นเป้าหมายในอนาคต
Analysis
การใช้ช่องโหว่ XSS ที่ทำให้ผู้โจมตีสามารถขโมยข้อมูลได้โดยไม่มีปฏิสัมพันธ์ใด ๆ จากผู้ใช้งาน เป็นแนวทางที่เพิ่มระดับอันตรายอย่างชัดเจน เนื่องจากข้อกำหนดของการตรวจจับฟิชชิงแบบเดิมหลายส่วนต้องพึ่งพาการคลิกหรือดาวน์โหลดไฟล์ การเปลี่ยนแปลงนี้ทำให้ระบบ IDS/IPS ต้องปรับวิธีการวิเคราะห์เพื่อตรวจจับพฤติกรรมที่เป็นอันตรายภายในหน้าเว็บของผู้ใช้
กลุ่ม Laundry Bear ยังคงแสดงความเชี่ยวชาญในการบูรณาการเทคโนโลยี AI เข้ากับโค้ดโจมตี ซึ่งอาจทำให้การพัฒนาเวอร์ชันใหม่ของสคริปต์เป็นไปอย่างรวดเร็วและหลีกเลี่ยงการตรวจจับโดยมาตรฐานความปลอดภัยที่ใช้ลายเซ็นแบบเดิม นอกจากนี้ การเก็บข้อมูลบน VPS ที่ไม่สามารถระบุตัวตนได้ยังเพิ่มความท้าทายในกระบวนการสืบสวนทางไซเบอร์
ผลกระทบของการโจมตีนี้ไม่ได้จำกัดอยู่แค่การสูญเสียข้อมูลส่วนบุคคลเท่านั้น แต่รวมถึงความเสี่ยงต่อการรั่วไหลของข้อมูลที่เกี่ยวข้องกับโครงสร้างพื้นฐานสำคัญและความมั่นคงแห่งชาติ การตอบสนองอย่างรวดเร็วจากผู้ผลิตซอฟต์แวร์และหน่วยงานภาครัฐเป็นสิ่งจำเป็นเพื่อป้องกันการขยายตัวต่อเนื่องของแคมเปญ
Summary
การโจมตีผ่านช่องโหว่ CVE‑2025‑66376 ของ Zimbra ที่ไม่ต้องมีการคลิกใด ๆ ทำให้ข้อมูลอีเมลสำคัญหลุดออกไปเป็นเวลานานตั้งแต่กลางปี 2025 ผู้ใช้และองค์กรควรอัปเดตระบบทันทีและตรวจสอบ IOC เพื่อลดความเสี่ยงจากกลุ่ม Laundry Bear ที่ยังคงดำเนินการต่อ.
แชร์บทความนี้:
ชอบบทความแบบนี้?
สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม
แหล่งข่าวต้นฉบับ
- ชื่อต้นฉบับ
- Year-long Russian attacks infect users as soon as they look at an email
- ผู้เขียน
- Unknown
- แหล่ง
- The Register
- วันที่เผยแพร่
- 23 กรกฎาคม 2569 เวลา 23:47



