🌐 This article hasn't been translated yet — showing the Japanese version.
「メールを開くだけで侵害」ロシア系TA488、Zimbraをハーフクリック攻撃で突破 thumbnail
INTRUSION Importance High 2026-09-03

「メールを開くだけで侵害」ロシア系TA488、Zimbraをハーフクリック攻撃で突破

⏱ approx. 2 min views 11 likes 0 LOG_DATE:2026-09-03
TOC

見るだけで陥落するメール、露系グループが悪用 #

ロシアの情報機関との関係が指摘される攻撃グループ「TA488」(別名Void Blizzard、Laundry Bear)が、メールサーバー「Zimbra」を狙う新手口で政府機関などに侵入していたことが、Proofpointの調査で明らかになった。2025年7月から少なくとも5カ月間、活動が継続していたという。

侵入の起点は、メールを開くだけで発動する「ハーフクリック」攻撃だ。悪意ある <svg onload=...> タグを非表示のdiv内に隠し、偽のCSS @import で分断してZimbraのHTMLサニタイザーをすり抜ける。サニタイザーが @import 部分だけを削除すると、残った断片が結合されて有効な悪性コードとして実行されてしまう。悪用されたのはCVE-2025-66376で、2025年10月以降はペイロードがXORループで難読化されるなど手口も進化している。

1. メール受信
分断されたSVGタグを仕込んだHTMLメールがそのまま届く。
2. サニタイザー回避
偽の @import が削除され、断片が結合・復元される。
3. 資格情報窃取
CSRFトークンと保存パスワードを窃取し「ZimbraWeb」の名で永続化。
4. データ持ち出し
過去90日分のメールをTGZにまとめHTTP/DNS経由で外部送信。

盗まれるのはメールだけではない #

侵害後に実行されるJavaScriptマルウェア「ZimReaper」は、CSRFトークンやブラウザ保存パスワードを窃取するだけでなく、Zimbraの「アプリ専用パスワード」機能を悪用し「ZimbraWeb」という名前で永続的なアクセス経路を確立する。2要素認証コードやログイン情報はDNSクエリに乗せて外部送信され、過去90日分のメールがまとめて持ち出される。標的はウクライナ政府機関のほか、米国の政府機関・原子力施設・防衛産業基盤、先端科学分野の組織など多岐にわたる。

侵入前提の点検を #

対策

Zimbra管理者は /opt/zimbra/log/audit.logCreateAppSpecificPasswordRequest の呼び出しを確認し、「ZimbraWeb」など見覚えのないアプリ専用パスワードを即座に無効化すべきだ。

メールを「開いただけ」で侵害が完了する以上、添付やリンクを警戒する従来の訓練だけでは防ぎきれない。パッチ適用に加え、認証ログの継続的な監視が実質的な最終防衛線になる。

𝕏 Post B! Hatena

COMMENTS 0

No comments yet — be the first to leave one.

Post a comment