Proofpoint je otkrio da su ruski akteri iz TA488 iskoristili XSS zero-day u Zimbri (CVE-2025-66376) za "half-click" napade koji kompromituju sisteme čim žrtva pregleda mejl. Ranjivost je ocenjena sa 7.2/10 i zakrpljena je u novembru 2025, ali je iskorišćavana ranije. Napadači su uspostavljali perzistentan pristup i izvlačili mejlove, lozinke i 2FA tokene, ciljajući NATO, ukrajinsku vladu i odbrambeni sektor.
Half-click u Zimbri: TA488 krade podatke samo pregledom mejla

Ruski državno-podržani sajber-akteri iz grupe TA488 (poznati i kao Laundry Bear ili Void Blizzard) koristili su zero-day ranjivost u Zimbra web-mejl platformi da izvode špijunske kampanje protiv zapadnih ciljeva — uglavnom vojnih i vladinih organizacija.
Proofpoint je otkrio da je ranjivost, registrovana kao CVE-2025-66376, omogućavala XSS napad koji je funkcionisao kao tzv. „half-click“ exploit: napadači su kompromitovali sisteme čim ciljna osoba pregleda zaraženi mejl, bez potrebe za dodatnim klikom ili preuzimanjem fajla.
Šta su napadači radili
Nakon uspešne eksploatacije, TA488 je uspostavljao perzistentan pristup kompromitovanim sistemima i vršio eksfiltraciju podataka — uključujući mejlove, lozinke, imenike, kao i tokene za dvofaktornu autentifikaciju. Među primarnim metama su bile organizacije NATO-a, ukrajinska vlada i subjekti iz odbrambenog industrijskog lanca.
Vrednost ranjivosti i zakrpa: CVE-2025-66376 je ocenjen sa 7.2/10 (visoko). Zimbra je objavila bezbednosnu zakrpu u novembru 2025. — međutim, napadi su se odvijali dugo pre objavljivanja ispravke.
Tok događaja i posledice
Proofpoint je dokumentovao kampanju koja je trajala najmanje godinu dana. U februaru 2026. bezbednosna firma Seqrite javno je razotkrila detalje o infrastrukturi i načinu rada TA488, nakon čega je grupa očigledno „spalila“ svoje postavke i prekinula aktivnost — istraživači nisu zabeležili dalju aktivnost posle tog perioda.
Preporuke za organizacije i administratore
- Ažurirati Zimbra instance odmah na najnoviju verziju i primeniti zvanične zakrpe.
- Pregledati logove pristupa i neobične aktivnosti na mejl serverima i nalazima administrativnih naloga.
- Resetovati kredencijale i proveriti moguće kompromitovane 2FA tokene za sumnjive naloge.
- Implementirati dodatne zaštitne kontrole za web-mejl (sadržajna izgradnja, sanitizacija inputa) i obučiti korisnike o rizicima "bez-klika" napada.
Ovaj slučaj podvlači koliko su ranjivosti u web-mejl sistemima kritične: čak i bez direktne interakcije korisnika, napadači mogu dobiti širok pristup poverljivim podacima. Za više tehničkih detalja referencu daju izveštaji Proofpointa i Seqritea.
Pomozite nam da budemo bolji.


























