Rosjanie wykradają e-maile ciekawym atakiem XSS. Agencja Wywiadu i SKW ostrzegają!

Wait 5 sec.

Ten atak jest dość przerażający, bo ofiara w ogóle nie musi klikać ani w link, ani w złośliwy załącznik. Wystarczy, że otworzy e-maila…Sprytny i potężny XSS wykradał e-maileJak ostrzega wiele służb specjalnych z różnych krajów, w tym nasza Agencja Wywiadu razem z SKW, rosyjska grupa TA488, znana też jako (Void Blizzard/Laundry Bear) w ciekawy sposób atakowała użytkowników webowego interfejsu poczty e-mail Zimbra. Ofiarom wysyłano e-maila w HTML-u, w którym znajdował się payload XSS, czyli złośliwy kod JavaScript:Payload zdekodowany przez ProofpointAtakujący rozbijali niebezpieczne znaczniki fragmentami CSS @import i komentarzami, czego filtry Zimbry nie wykrywały, ale przeglądarka bez problemu składała w całość i wykonywała ukryte, złośliwe instrukcje. Kod atakujących miał dostęp do danych dostępnych dla zalogowanego użytkownika, a że nie zostawiał żadnego wyraźnego śladu w systemie ofiary w porównaniu do klasycznego malware, to EDR-y i antywirusy miały trudność z reagowaniem na ten atak. Rosjanie próbowali wykradać: wiadomości z ostatnich 90 dni,książkę adresową organizacji,hasła podpowiadane przez przeglądarkę,awaryjne kody 2FA i token CSRF,Tak, to wszystko jest możliwe i całkiem łatwe, dzięki zwykłemu JavaScriptowi. Jeśli chcesz się nauczyć, jak dziury typu XSS wykrywać i łatać w swoich aplikacjach, aby uniemożliwiać takie ataki (ale także jak tego typu podatności uzbroić, żeby omijać filtry i robić nawet bardziej zaawansowane eksfiltracje danych) to przypominamy, że tylko do poniedziałku nasz Internetowy Kurs Ataków XSS można kupić aż o 30% taniej z kodem XSS30. Dostęp do 30 lekcji, które krok po kroku prowadzą przez ten temat “od zera do bohatera”, a także dostęp do środowiska labowego, gdzie można wszystko bezpiecznie potestować w praktyce otrzymujesz na zawszeDostęp jest na zawsze, ale atrakcyjna cena tylko do poniedziałku — więc nie zwlekaj z zakupem — taka okazja już nie wróci. W poniedziałek zamykamy sprzedaż. Tutaj przeczytasz więcej o tym kursie i zobaczysz lekcję demo.Co ciekawe, ten atak XSS zawierał także payload, który tworzył hasło aplikacyjne “ZimbraWeb” i włączał dostęp przez IMAP. To pozwalało atakującym wrócić do skrzynki pocztowej użytkownika przez klasyczne protokoły: IMAP, POP3 bez konieczności podawania standardowego drugiego składnika, jeśli ofiara miała aktywne dwuskładnikowe uwierzytelnienie. Sprytne! A jak wykradano dane? Jeszcze sprytniej. Przez zapytania DNS, korzystając z takiej konstrukcji https://d-{IDENTIFIER}.{DATA_TYPE}.{BASE32_ ENCODED_DATA}.i.{DOMAIN}/pixel.gifMam Zimbrę — co robić, jak żyć?Nie wpadaj w panikę. Choć szczegóły ataku ujawniono teraz, a ataki miały miejsce w 2026 roku, to okazuje się że poprawka usuwająca możliwość wstrzyknięcia XSS do Zimbry została wydana już w listopadzie 2025 roku. Jeśli jej nie wdrożyłeś, to zrób to natychmiast. A dodatkowo srpawdź wpisy w /opt/zimbra/log/audit.log pod kątem operacji CreateAppSpecificPassword i usuń nieznane hasła aplikacyjne. Warto też przejrzeć nietypowe zapytania DNS, operacje eksportów skrzynek. Pamiętaj, że jeśli doszło do kradzieży poczty, to trzeba będzie ustalić, do czego dany użytkownik mógł mieć dostęp… Niestety celem Rosjan było wiele sektorów: instytucje rządowe, naukowe i zbrojeniowe — zwłaszcza ukraińskie. Komunikaty służb — w tym polskich — wskazują też sektory: administracja,edukacja,energetyka,media,organy ściganiafirmy technologiczne.Ten incydent przypomina, że rady: nie klikać, nie pobierać, nie instalować nie są wystarczające. W tym przypadku trzeba byłoby powiedzieć: nie otwierać maili — a wiemy, że taka rada raczej w żadnej firmie nie przejdzie. I wszystko to poprzez podatność XSS… o której wszystko pod kątem wykrywania, uzbrajania i usuwania z Waszych aplikacji dowiecie się z naszego Krótkiego Internetowego Kursu XSS — o ile zdążycie przed poniedziałkiem. Warto, ten kurs nabyć, nawet jeśli teraz nie macie czasu, żeby “siąść do materiałów”, bo dostęp dajemy na zawsze a wiedza oraz techniki są ponadczasowe. Ale kod obniżający cenę nie, dlatego nie zwlekajcie i szybko piszcie do szefa o sfinansowanie dostępu. Tutaj pełen opis tego kursu.