🔍 Contexte

PubliĂ© le 23 juillet 2026 par l’Ă©quipe Threat Research de Proofpoint (Greg Lesnewich et al.), en coordination avec la NSA et le FBI, cet article constitue la partie 1 d’une sĂ©rie de 2 blogs sur les acteurs d’espionnage russes utilisant des half-click exploits contre des serveurs webmail gouvernementaux.

🎯 Acteur et ciblage

TA488 (alias Void Blizzard, Laundry Bear, anciennement UNK_PitStop) est un acteur aligné sur la Russie, identifié comme contractant privé travaillant pour le renseignement russe (confirmé par des inculpations fédérales américaines). Ses cibles incluent :

  • EntitĂ©s gouvernementales ukrainiennes
  • Installations nuclĂ©aires et base industrielle de dĂ©fense aux États-Unis
  • Secteurs gouvernementaux et Ă©ducatifs

đŸ› ïž MĂ©thode d’attaque

TA488 a exploitĂ© CVE-2025-66376, une vulnĂ©rabilitĂ© XSS dans le sanitizer HTML cĂŽtĂ© client de Zimbra Collaboration Suite. La technique dite half-click exploit ne nĂ©cessite que l’ouverture ou la prĂ©visualisation de l’email pour dĂ©clencher l’exĂ©cution du code malveillant, sans aucune interaction supplĂ©mentaire.

La technique de tag-splitting consiste à fragmenter une balise <svg onload=...> malveillante avec de fausses directives CSS @import et des commentaires HTML, contournant ainsi le sanitizer tout en permettant au navigateur de reconstruire et exécuter le JavaScript.

🩠 Malware : ZimReaper

Le payload JavaScript, nommé ZimReaper par Proofpoint, effectue les actions suivantes :

  • Ping du serveur C2 pour confirmer l’exploitation
  • Vol du token CSRF et du mot de passe auto-complĂ©tion
  • Collecte des codes 2FA via les APIs Zimbra
  • Exfiltration via requĂȘtes DNS (donnĂ©es encodĂ©es en Base32)
  • CrĂ©ation d’un mot de passe applicatif nommĂ© “ZimbraWeb” pour un accĂšs persistant via IMAP/POP3/SMTP sans 2FA
  • EnumĂ©ration de la Global Address List (toutes combinaisons de 2 caractĂšres)
  • Exfiltration des 90 derniers jours d’emails via HTTP POST (format TGZ)

Depuis octobre 2025, le payload est enveloppé dans une boucle XOR avec une clé de 10 caractÚres changeant à chaque campagne pour contourner les passerelles email sécurisées.

đŸ—ïž Infrastructure

  • Domaines imitant des services de tĂ©lĂ©mĂ©trie Zimbra lĂ©gitimes
  • PrĂ©fĂ©rence pour les nameservers Cloudflare
  • Serveurs nginx avec ports ouverts : 22 (SSH), 53 (DNS), 443 (HTTPS)
  • Certificats TLS incluant un sous-domaine i. pour le tunneling DNS
  • Enregistrement via services email semi-anonymes
  • Comptes Proton Mail contrĂŽlĂ©s par l’acteur utilisĂ©s comme expĂ©diteurs

📅 Chronologie

  • Juillet 2025 : dĂ©but des campagnes observĂ©es
  • Octobre 2025 : ajout de l’obfuscation XOR
  • FĂ©vrier 2026 : derniĂšre activitĂ© observĂ©e, dĂ©mantĂšlement de l’infrastructure suite Ă  la divulgation publique par Seqrite

📄 Type d’article

Il s’agit d’une analyse technique approfondie publiĂ©e par Proofpoint en coordination avec des agences gouvernementales amĂ©ricaines, visant Ă  documenter les TTPs, l’infrastructure et les IoCs de TA488 pour permettre la dĂ©tection et la remĂ©diation.

🧠 TTPs et IOCs dĂ©tectĂ©s

Acteurs de menace

TTP

  • T1189 — Drive-by Compromise (Initial Access)
  • T1059.007 — Command and Scripting Interpreter: JavaScript (Execution)
  • T1566 — Phishing (Initial Access)
  • T1539 — Steal Web Session Cookie (Credential Access)
  • T1552.001 — Unsecured Credentials: Credentials In Files (Credential Access)
  • T1114.002 — Email Collection: Remote Email Collection (Collection)
  • T1071.004 — Application Layer Protocol: DNS (Command and Control)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1098 — Account Manipulation (Persistence)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1087.003 — Account Discovery: Email Account (Discovery)
  • T1586.002 — Compromise Accounts: Email Accounts (Resource Development)

IOC

  • Domaines : zmailanalytics.com — VT · URLhaus · ThreatFox
  • Domaines : zimbra-metadata.com — VT · URLhaus · ThreatFox
  • Domaines : analyticemailmeter.com — VT · URLhaus · ThreatFox
  • Domaines : emailanalytics.com.ua — VT · URLhaus · ThreatFox
  • Domaines : mailnalysis.com — VT · URLhaus · ThreatFox
  • Domaines : zimbrastat.com — VT · URLhaus · ThreatFox
  • Domaines : zimbrasoft.com.ua — VT · URLhaus · ThreatFox
  • Domaines : synacorzimbra.nl — VT · URLhaus · ThreatFox
  • Domaines : istc-cloud.com — VT · URLhaus · ThreatFox
  • SHA256 : 98df604ecc57f884a2e6ce3266a0013ad64455cac48442c2312cfa4765007aaf — VT · MalwareBazaar
  • SHA256 : 60db9abae75cd8ccc49dd7ea5feb41677566dcd442f12ebc5745ffd2810fb874 — VT · MalwareBazaar
  • SHA256 : b1f5beb1175fc5c7d1806a2f0d900eb124c54f0286c5c52b66eea7a6633adb1d — VT · MalwareBazaar
  • SHA256 : 1517b3caa495f6c4e832df9c75fc94667e3c233773f7fa4e056d5e30e5ead760 — VT · MalwareBazaar
  • Emails : c.laurent.ejfa@proton.me
  • Emails : j.moreau.epsc@proton.me
  • Emails : liberty.insights@proton.me
  • CVEs : CVE-2025-66376 — NVD · CIRCL
  • Chemins : /opt/zimbra/log/audit.log

Malware / Outils

  • ZimReaper (stealer)

🟱 Indice de vĂ©rification factuelle : 95/100 (haute)

  • ✅ proofpoint.com — source reconnue (liste interne) (20pts)
  • ✅ 16154 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 18 IOCs dont des hashes (15pts)
  • ✅ 6/6 IOCs confirmĂ©s (MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
  • ✅ 12 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifiĂ©(s) : TA488, Void Blizzard, TA422 (5pts)
  • ⬜ 0/1 CVE(s) confirmĂ©e(s) (0pts)

IOCs confirmés externellement :

  • 98df604ecc57f884
 (sha256) → VT (18/76 dĂ©tections)
  • 60db9abae75cd8cc
 (sha256) → VT (6/76 dĂ©tections)
  • b1f5beb1175fc5c7
 (sha256) → VT (7/76 dĂ©tections)
  • zmailanalytics.com (domain) → VT (23/91 dĂ©tections)
  • zimbra-metadata.com (domain) → VT (18/91 dĂ©tections)

🔗 Source originale : https://www.proofpoint.com/us/blog/threat-insight/ta488-targets-zimbra-mailservers-half-click-exploits