Російські хакери розпочали масштабну кампанію кібершпигунства проти американських науковців-ядерників, оборонних підрядників та урядовців, попередньо випробувавши кіберзброю на українських об’єктах. За даними розслідування CNN та спільної заяви західних спецслужб, зловмисники відпрацьовували свої методи на Україні перед атаками на США.

Як повідомляють Агентство національної безпеки США, ФБР, CISA та партнерські служби з понад десятка країн НАТО, угруповання, відоме у кіберсередовищі як Laundry Bear, Void Blizzard та TA488, діяло щонайменше з липня 2025 року. Американські аналітики з компанії Proofpoint встановили, що хакери атакували поштові сервери ядерних об’єктів США та підприємств оборонно-промислового комплексу, зокрема цікавилися технологіями термоядерного синтезу.

Окрім ядерних науковців, під удар потрапили федеральні та місцеві органи влади, енергетичні, медійні, технологічні компанії й освітні установи. Віцепрезидентка з аналізу загроз Palo Alto Networks Шеррод ДеГріппо зазначила: "Ймовірно, зловмисники сподівалися отримати стратегічну інформацію про військові дані, логістику та політичні рішення країн Заходу".

Українська інфраструктура стала не лише об’єктом збору розвідданих, а й тестовим майданчиком для нових кібертехнологій перед атаками на країни НАТО. Російські хакери використовували раніше невідому вразливість CVE-2025-66376 у поштовій платформі Zimbra Collaboration Suite, що дозволяла шпигунському механізму активуватися без необхідності завантаження файлів чи переходу за посиланнями — одразу при відкритті або попередньому перегляді листа.

Шкідливе програмне забезпечення викрадало поштову переписку за останні 90 днів, паролі, коди двофакторної автентифікації та контакти організації. Хакери також створювали додаткові облікові записи для збереження постійного доступу. За даними Proofpoint, ця вразливість використовувалася понад п’ять місяців, поки у листопаді не вийшло оновлення безпеки. Незважаючи на це, спецслужби попереджають про подальші спроби зловмисників знайти нові лазівки.

Раніше російські хакери здійснили кібератаки на електронні пошти українських прокурорів, слідчих, вищих чиновників і правоохоронців, зокрема співробітників САП, АРМА та Спеціалізованої прокуратури у військовій сфері. Також постраждали військові та урядові установи Румунії, Греції, Болгарії та Сербії. Головною метою атак вважають збір компромату та спроби випередити розслідування щодо росіян.

За даними Reuters, кібератаку викрили дослідники британсько-американської групи Ctrl-Alt-Intel, які виявили сервер із викраденими даними через помилку самих хакерів. У журналах зламів зафіксовано тисячі електронних листів і щонайменше 284 зламані поштові скриньки за останні два роки, більшість із яких належать українським фахівцям, що займаються протидією корупції та співпраці з РФ.