Категории

Русский след

OLinks

Наблюдатель
Уровень 001
Даркнет ресурс
25
1
Усп. сделок
N/A
Исследователи Proofpoint обнаружили многомесячную кампанию российских хакеров из группы TA488, она же Laundry Bear (Медведь-отмывщик) или Void Blizzard по классификации Microsoft. На протяжении полугода они использовали уязвимость в веб-почтовике Zimbra (CVE-2025-66376) для атак на оборонные организации блока НАТО и союзников альянса.

Обычно в email-атаках жертве нужно хотя бы щёлкнуть по ссылке или скачать файл. Здесь же имел место так называемый «эксплоит в половину клика» (half-click) — когда жертве достаточно просто открыть и посмотреть на письмо. Уязвимость относится к классу XSS — один из самых распространённых типов багов по сей день, и позволяет автоматически внедрять вредоносный JavaScript-код сразу при открытии письма. После успешной эксплуатации хакеры устанавливали стойкий доступ к компьютерам и похищали архивы email-переписки за последние 90 дней, токены двухфакторной аутентификации и справочники контактов.

Уязвимость была закрыта в ноябре 2025 года, но злоумышленники её использовали намного раньше — на протяжении уже упомянутого года активности. Что интересно, в феврале 2026 года исследователи Seqrite детально описали инфраструктуру и методы TA488, после чего группа «сожгла» свои установки и ушла с радаров.

🟣 ИМХО: Одним из интересных поинтов отчёта IC3 о Laundry Bear, было использование группой ИИ (страницы 8 и 27). В недавнем посте мы уже говорили о том, что это, скорее, не индикатор опасности ИИ, а вина «стороны защиты». Вкупе с тем, что такой популярный вектор как XSS атака не был закрыт в софте, используемом оборонкой НАТО, говорит именно о халатности всей IT индустрии в вопросах кибербеза. Но, с вооружением ключевых игроков с обеих сторон ИИ-инструментами, ситуация должна вскоре измениться.
 

Конвертер валют