đ Contexte
PubliĂ© le 23 juillet 2026 par l’Ă©quipe Threat Research de Proofpoint (Greg Lesnewich et al.), en coordination avec la NSA et le FBI, cet article constitue la partie 1 d’une sĂ©rie de 2 blogs sur les acteurs d’espionnage russes utilisant des half-click exploits contre des serveurs webmail gouvernementaux.
đŻ Acteur et ciblage
TA488 (alias Void Blizzard, Laundry Bear, anciennement UNK_PitStop) est un acteur aligné sur la Russie, identifié comme contractant privé travaillant pour le renseignement russe (confirmé par des inculpations fédérales américaines). Ses cibles incluent :
- Entités gouvernementales ukrainiennes
- Installations nuclĂ©aires et base industrielle de dĂ©fense aux Ătats-Unis
- Secteurs gouvernementaux et éducatifs
đ ïž MĂ©thode d’attaque
TA488 a exploitĂ© CVE-2025-66376, une vulnĂ©rabilitĂ© XSS dans le sanitizer HTML cĂŽtĂ© client de Zimbra Collaboration Suite. La technique dite half-click exploit ne nĂ©cessite que l’ouverture ou la prĂ©visualisation de l’email pour dĂ©clencher l’exĂ©cution du code malveillant, sans aucune interaction supplĂ©mentaire.
La technique de tag-splitting consiste à fragmenter une balise <svg onload=...> malveillante avec de fausses directives CSS @import et des commentaires HTML, contournant ainsi le sanitizer tout en permettant au navigateur de reconstruire et exécuter le JavaScript.
đŠ Malware : ZimReaper
Le payload JavaScript, nommé ZimReaper par Proofpoint, effectue les actions suivantes :
- Ping du serveur C2 pour confirmer l’exploitation
- Vol du token CSRF et du mot de passe auto-complétion
- Collecte des codes 2FA via les APIs Zimbra
- Exfiltration via requĂȘtes DNS (donnĂ©es encodĂ©es en Base32)
- CrĂ©ation d’un mot de passe applicatif nommĂ© “ZimbraWeb” pour un accĂšs persistant via IMAP/POP3/SMTP sans 2FA
- Enumération de la Global Address List (toutes combinaisons de 2 caractÚres)
- Exfiltration des 90 derniers jours d’emails via HTTP POST (format TGZ)
Depuis octobre 2025, le payload est enveloppé dans une boucle XOR avec une clé de 10 caractÚres changeant à chaque campagne pour contourner les passerelles email sécurisées.
đïž Infrastructure
- Domaines imitant des services de télémétrie Zimbra légitimes
- Préférence pour les nameservers Cloudflare
- Serveurs nginx avec ports ouverts : 22 (SSH), 53 (DNS), 443 (HTTPS)
- Certificats TLS incluant un sous-domaine
i.pour le tunneling DNS - Enregistrement via services email semi-anonymes
- Comptes Proton Mail contrĂŽlĂ©s par l’acteur utilisĂ©s comme expĂ©diteurs
đ Chronologie
- Juillet 2025 : début des campagnes observées
- Octobre 2025 : ajout de l’obfuscation XOR
- FĂ©vrier 2026 : derniĂšre activitĂ© observĂ©e, dĂ©mantĂšlement de l’infrastructure suite Ă la divulgation publique par Seqrite
đ Type d’article
Il s’agit d’une analyse technique approfondie publiĂ©e par Proofpoint en coordination avec des agences gouvernementales amĂ©ricaines, visant Ă documenter les TTPs, l’infrastructure et les IoCs de TA488 pour permettre la dĂ©tection et la remĂ©diation.
đ§ TTPs et IOCs dĂ©tectĂ©s
Acteurs de menace
- TA488 (state-sponsored) â orkl.eu
- Void Blizzard (state-sponsored) â orkl.eu · Malpedia
- TA422 (state-sponsored) â orkl.eu · Malpedia
- TA473 (state-sponsored) â orkl.eu · Malpedia · MITRE ATT&CK
- TA445 (state-sponsored) â orkl.eu · Malpedia
- TA458 (state-sponsored) â
- TA426 (state-sponsored) â
TTP
- T1189 â Drive-by Compromise (Initial Access)
- T1059.007 â Command and Scripting Interpreter: JavaScript (Execution)
- T1566 â Phishing (Initial Access)
- T1539 â Steal Web Session Cookie (Credential Access)
- T1552.001 â Unsecured Credentials: Credentials In Files (Credential Access)
- T1114.002 â Email Collection: Remote Email Collection (Collection)
- T1071.004 â Application Layer Protocol: DNS (Command and Control)
- T1041 â Exfiltration Over C2 Channel (Exfiltration)
- T1098 â Account Manipulation (Persistence)
- T1027 â Obfuscated Files or Information (Defense Evasion)
- T1087.003 â Account Discovery: Email Account (Discovery)
- T1586.002 â Compromise Accounts: Email Accounts (Resource Development)
IOC
- Domaines :
zmailanalytics.comâ VT · URLhaus · ThreatFox - Domaines :
zimbra-metadata.comâ VT · URLhaus · ThreatFox - Domaines :
analyticemailmeter.comâ VT · URLhaus · ThreatFox - Domaines :
emailanalytics.com.uaâ VT · URLhaus · ThreatFox - Domaines :
mailnalysis.comâ VT · URLhaus · ThreatFox - Domaines :
zimbrastat.comâ VT · URLhaus · ThreatFox - Domaines :
zimbrasoft.com.uaâ VT · URLhaus · ThreatFox - Domaines :
synacorzimbra.nlâ VT · URLhaus · ThreatFox - Domaines :
istc-cloud.comâ VT · URLhaus · ThreatFox - SHA256 :
98df604ecc57f884a2e6ce3266a0013ad64455cac48442c2312cfa4765007aafâ VT · MalwareBazaar - SHA256 :
60db9abae75cd8ccc49dd7ea5feb41677566dcd442f12ebc5745ffd2810fb874â VT · MalwareBazaar - SHA256 :
b1f5beb1175fc5c7d1806a2f0d900eb124c54f0286c5c52b66eea7a6633adb1dâ VT · MalwareBazaar - SHA256 :
1517b3caa495f6c4e832df9c75fc94667e3c233773f7fa4e056d5e30e5ead760â VT · MalwareBazaar - Emails :
c.laurent.ejfa@proton.me - Emails :
j.moreau.epsc@proton.me - Emails :
liberty.insights@proton.me - CVEs :
CVE-2025-66376â NVD · CIRCL - Chemins :
/opt/zimbra/log/audit.log
Malware / Outils
- ZimReaper (stealer)
đą Indice de vĂ©rification factuelle : 95/100 (haute)
- â proofpoint.com â source reconnue (liste interne) (20pts)
- â 16154 chars â texte complet (fulltext extrait) (15pts)
- â 18 IOCs dont des hashes (15pts)
- â 6/6 IOCs confirmĂ©s (MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
- â 12 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- â acteur(s) identifiĂ©(s) : TA488, Void Blizzard, TA422 (5pts)
- ⏠0/1 CVE(s) confirmée(s) (0pts)
IOCs confirmés externellement :
98df604ecc57f884âŠ(sha256) â VT (18/76 dĂ©tections)60db9abae75cd8ccâŠ(sha256) â VT (6/76 dĂ©tections)b1f5beb1175fc5c7âŠ(sha256) â VT (7/76 dĂ©tections)zmailanalytics.com(domain) â VT (23/91 dĂ©tections)zimbra-metadata.com(domain) â VT (18/91 dĂ©tections)
đ Source originale : https://www.proofpoint.com/us/blog/threat-insight/ta488-targets-zimbra-mailservers-half-click-exploits