Rusijos valstybės remiami įsilaužėliai vykdė maždaug metus trukusią kibernetinio šnipinėjimo kampaniją prieš JAV branduolinius tyrėjus, gynybos rangovus, pareigūnus ir organizacijas NATO šalyse, nurodoma liepos 23 d. JAV ir sąjungininkių paskelbtame perspėjime.
Institucijos perspėjo dėl kampanijos prieš „Zimbra“ naudotojus
JAV NSA, FBI, CISA ir daugiau kaip dešimties sąjungininkių institucijos bendrame perspėjime kampaniją priskyrė Rusijos valstybės remiamai grupei LAUNDRY BEAR. Ji taip pat viešai siejama su pavadinimais „Void Blizzard“, CL-STA-1114 ir TA488, anksčiau vadinta UNK_PitStop.
Institucijų duomenimis, kampanija vyksta nuo mažiausiai 2025 m. liepos ir taikėsi į JAV bei sąjungininkių vyriausybinius ir komercinius tinklus. Perspėjime vertinama, kad LAUNDRY BEAR beveik neabejotinai siekia slapta rinkti el. pašto duomenis Rusijos Federacijai.
UNITED24, remdamasi CNN, nurodė, kad taikiniai apėmė JAV branduolinius tyrėjus, gynybos rangovus, pareigūnus ir organizacijas NATO šalyse. CNN medžiagoje, kurią paskelbė CNN Arabic, „Proofpoint“ tyrėjas Gregas Lesnewichas sakė, kad įsilaužėliai taikėsi į subjektus ir naudotojus, susijusius su branduolinės sintezės sritimi.
Tyrėjų vertinimu, operacija siekė rinkti jautrią žvalgybinę informaciją apie pažangius branduolinius tyrimus, gynybos technologijas ir duomenis, galinčius padėti Rusijos karui prieš Ukrainą.
Kenkėjiškas laiškas galėjo užkrėsti paskyrą be paspaudimo
„Proofpoint“ liepos 23 d. pranešė, kad TA488 mažiausiai penkis 2025 m. mėnesius išnaudojo anksčiau nežinomą „Zimbra Collaboration Suite“ pažeidžiamumą, kol jis buvo pataisytas kaip CVE-2025-66376.
Pažeidžiamumas leido paleisti kenkėjišką kodą vien peržiūrėjus arba atidarius kenkėjišką laišką pažeidžiamoje „Zimbra“ žiniatinklio pašto versijoje. Vartotojui nereikėjo spausti nuorodų ar atverti priedų.
Sėkmingo įsilaužimo metu įrankis bandė išsiųsti aukos paskutinių 90 dienų el. laiškus, organizacijos adresų knygą, el. pašto adresą, slaptažodį, dviejų veiksnių autentifikavimo kodus ir naujai sukurtą programos slaptažodį.
„Proofpoint“ šią kenkėjišką „JavaScript“ šeimą pavadino „ZimReaper“. Ji galėjo sukurti „ZimbraWeb“ programinį slaptažodį, leidžiantį išlaikyti prieigą per IMAP, POP3 arba SMTP be dviejų veiksnių autentifikavimo. Oficialus perspėjimas nurodė, kad „Ulej“ surinkti duomenys buvo kaupiami Rusijos aktorių kontroliuojamoje „Flowerbed“ infrastruktūroje, veikiančioje virtualiuose privačiuose serveriuose.
Sąjungininkės ragina atnaujinti pašto serverius
Perspėjimą kartu pasirašė JAV, Nyderlandų, Jungtinės Karalystės, Australijos, Kanados, Naujosios Zelandijos, Čekijos, Danijos, Estijos, Suomijos, Prancūzijos, Italijos, Moldovos, Lenkijos, Ispanijos ir Švedijos institucijos. Jos paragino organizacijas, naudojančias ZCS, nedelsiant atnaujinti pašto programinę įrangą ir stebėti internetui pasiekiamus el. pašto serverius dėl kompromitavimo požymių.
Jungtinės Karalystės saugumo ministras Danas Jarvisas pareiškė, kad ypatingą nerimą kelia tai, jog tokie metodai buvo išbandyti prieš aukas Ukrainoje prieš taikantis į NATO nares.
CNN nurodė, kad JAV Energetikos departamentas neatsakė į prašymą pakomentuoti, o FBI ir NSA pranešė, kad pareigūnai nebuvo iškart prieinami interviu dėl perspėjimo. Rusijos ambasada Vašingtone neatsakė į CNN ir „Reuters“ prašymus pakomentuoti kampaniją.
JAV teisėsauga tą pačią veiklos ekosistemą sieja su Rusijos įmone „Yutek-NN“. Su ja siejamas Denisas Obrezko po arešto Tailande buvo išduotas JAV, o Bostone jis nepripažino kaltės.
„Proofpoint“ teigė nuo 2026 m. vasario nebematanti TA488 aktyvumo po „Seqrite“ publikacijos ir infrastruktūros uždarymo. Vis dėlto „Dark Reading“ citavo Gregą Lesnewichą, kad kitos negrupuotos veiklos aibės vis dar išnaudoja šią spragą nepataisytuose serveriuose.
Ši operacija sekė po liepos 10 d. Nyderlandų AIVD ir MIVD perspėjimo, kad Rusijos valstybės veikėjai per internetines IP kameras Europos NATO šalyse ir Ukrainoje stebėjo karinės logistikos maršrutus ir Ukrainai tiekiamą ginkluotę.


