Російські хакерські групи використовували уразливість у поштовій платформі Zimbra, яка дозволяла отримувати доступ до комп’ютерів жертв без необхідності виконувати активні дії, зокрема без кліків чи завантажень файлів. Про це повідомляють фахівці з кібербезпеки компанії Proofpoint.

Метод атаки, який класифікують як half-click exploit, ґрунтується на вразливості міжсайтового скриптингу (XSS) у веб-інтерфейсі Zimbra. Зловмисники могли проникати в систему одразу після того, як користувач відкривав і переглядав електронний лист. Уразливість отримала офіційний ідентифікатор CVE-2025-66376 із високою оцінкою рівня загрози — 7,2 із 10.

Хоча розробники випустили патч ще в листопаді 2025 року, російські хакери активно експлуатували цю вразливість задовго до офіційного оновлення. За даними аналітиків, у конкретній кампанії була зафіксована активність групи TA488, відомої також як Laundry Bear та Void Blizzard. Ця група системно отримувала доступ до систем, закріплювалася в них і викрадала інформацію.

Основними цілями хакерів були державні установи України, країни НАТО та підприємства оборонно-промислового комплексу. Вони викрадали вміст електронних листів, збережені паролі, адресні книги та токени двофакторної аутентифікації (2FA).

За інформацією компанії Seqrite, активність TA488 припинилася з лютого 2026 року. Це сталося після того, як фахівці оприлюднили детальний аналіз інфраструктури та методів роботи групи. Публікація змусила хакерів знищити свої мережі та припинити діяльність.