脅威動向  2026-09-03(木)配信

露系グループTA488、XSSでZimbraを侵害

ロシア系攻撃グループTA488が、Zimbra Collaboration Suiteのクライアント側HTMLサニタイザーに存在する脆弱性(CVE-2025-66376)を悪用したハーフクリックエクスプロイトを展開しました。ユーザーがメールを開くだけで任意のJavaScript(ZimReaper)が実行され、認証情報やメールデータが窃取されるとともに、アプリケーション専用パスワードを用いた永続的なアクセスが確立されていました。
主要なTTP
プロトンメールや侵害済みアカウントを利用したスピアフィッシングメールの送信
HTMLメール内に悪意あるタグを隠す「タグ分割(tag-splitting)」を用いたXSSエクスプロイトの実行
ログイン中ユーザーのCSRFトークン、自動入力パスワード、2FAコードの窃取
「ZimbraWeb」等のアプリケーション専用パスワード作成による永続的アクセスの確立
DNSクエリを活用した情報送信と、過去90日分のメールのTGZファイル化による持ち出し
対象となる組織・利用者
Zimbra Collaboration Suiteメールサーバーを運用している組織、特に政府機関、防衛産業、エネルギー・科学関連分野の組織。
推奨される防御アクション
Zimbraの脆弱性(CVE-2025-66376)に対するパッチの適用
監査ログ(/opt/zimbra/log/audit.log)を確認し「CreateAppSpecificPassword」の不審な呼び出しがないかを調査
不審なアプリケーション専用パスワード(「ZimbraWeb」等)の有無を確認し、存在する場合は無効化

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →