Переглядаючи цей сайт, ви погоджуєтесь з нашою політикою конфіденційності
Прийняти
  • Про нас
  • Редакційна політика CyberCalm
  • Політика конфіденційності
  • Контакти
CyberCalm
  • Кібербезпека
    КібербезпекаПоказати ще
    Лист, який ніхто не відкривав, може перехопити керування ШІ-асистентом
    Лист, який ніхто не відкривав, може перехопити керування ШІ-асистентом
    18.09.2026
    Правила безпеки дітей в інтернеті: памʼятка для батьків і дітей
    Правила безпеки дітей в інтернеті: памʼятка для батьків і дітей
    17.09.2026
    Шахрайство з PayPal: найпоширеніші схеми 2026 року і як їх розпізнати
    Шахрайство з PayPal: найпоширеніші схеми 2026 року і як їх розпізнати
    17.09.2026
    Як розпізнати діпфейк під час дзвінка: 9 ознак підробленого голосу і як захиститися
    Як розпізнати діпфейк під час дзвінка: 9 ознак підробленого голосу і як захиститися
    17.09.2026
    Ботнет: що це таке, як працює і за якими ознаками зрозуміти, що компʼютер заражено
    Ботнет: що це таке, як працює і за якими ознаками зрозуміти, що компʼютер заражено
    12.09.2026
  • Сервіси
    • Gmail і Google
    • YouTube
    • Facebook
    • Instagram
    • Telegram і WhatsApp
    • X і TikTok
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Новини
  • Сканер
Соцмережі
  • Facebook
  • Instagram
  • YouTube
  • TikTok
  • X (Twitter)
  • Threads
Спеціальні теми
  • Штучний інтелект
  • Кібервійна
  • Маніпуляції в медіа
  • Дезінформація
  • Безпека дітей в Інтернеті
  • Розумний будинок
Техногіганти
  • Google
  • Apple
  • Microsoft
  • OpenAI
  • Anthropic
  • Meta
  • Samsung
Читання: Російські хакери APT28 атакують українські держустанови через вразливість Zimbra
Розмір шрифтаAa
CyberCalmCyberCalm
Пошук
  • Кібербезпека
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Сервіси
  • Новини
  • Сканер безпеки сайту
Follow US
  • Про проєкт Cybercalm
  • Політика конфіденційності
  • Контакти
© 2025 Cybercalm. All Rights Reserved.
Головна / Кібербезпека / Російські хакери APT28 атакують українські держустанови через вразливість Zimbra

Російські хакери APT28 атакують українські держустанови через вразливість Zimbra

Семенюк Валентин
20.03.2026
Поширити
3 хв. читання
Російські хакери APT28 атакують українські держустанови через вразливість Zimbra

Хакерська група APT28, пов’язана з Головним управлінням Генштабу Збройних сил РФ (ГРУ), експлуатує вразливість поштового серверу Zimbra Collaboration Suite (ZCS) в атаках на українські державні установи.

Зміст
  • Вразливість додано до каталогу активно експлуатованих
  • Операція GhostMail проти України
  • Zimbra — постійна ціль російських хакерів
  • Що робити користувачам Zimbra

Ця серйозна вразливість (CVE-2025-66376, виправлена на початку листопада) пов’язана з міжсайтовим скриптингом (XSS), який дозволяє зловмисникам без автентифікації виконувати віддалений код та компрометувати як сам сервер Zimbra, так і поштові акаунти користувачів.

Вразливість додано до каталогу активно експлуатованих

У середу Агентство з кібербезпеки та захисту інфраструктури США (CISA) додало цю вразливість до свого каталогу вразливостей, які експлуатуються в реальних атаках. CISA також наказала федеральним цивільним відомствам захистити свої сервери протягом двох тижнів відповідно до обов’язкової директиви BOD 22-01, виданої у листопаді 2021 року.

Хоча американське агентство не надало додаткових деталей про поточну експлуатацію CVE-2025-66376, дослідники безпеки з Seqrite Labs повідомили днем раніше, що вразливість Zimbra використовувалася військовими хакерами APT28 в атаках на Україну.

Операція GhostMail проти України

Державне підприємство “Держгідрографія” (критично важливий об’єкт інфраструктури під контролем Міністерства інфраструктури, що забезпечує навігаційну, морську та гідрографічну підтримку) стало однією з цілей цієї фішингової кампанії, яку дослідники назвали Operation GhostMail.

“У фішинговому листі немає шкідливих вкладень, підозрілих посилань чи макросів. Весь ланцюг атаки знаходиться всередині HTML-тіла одного електронного листа”, — зазначають Seqrite Labs.

Зловмисні повідомлення хакерів APT28 (також відомих як Fancy Bear або Strontium) містили обфусковане JavaScript-завантаження, яке експлуатує вразливість CVE-2025-66376, коли отримувач відкриває листа у вразливій веб-версії Zimbra.

cve 2025 66376 attack flow

Що крадуть хакери

“Скрипт виконується непомітно в браузері та починає збирати облікові дані, токени сесій, резервні коди двофакторної автентифікації, паролі, збережені в браузері, а також вміст поштової скриньки жертви за останні 90 днів. Всі дані передаються через DNS та HTTPS”, — додають дослідники.

Zimbra — постійна ціль російських хакерів

Вразливості Zimbra регулярно стають мішенню атак, зокрема з боку російських державних хакерських груп, і використовувалися для злому тисяч вразливих поштових серверів в останні роки.

Наприклад, починаючи з лютого 2023 року, російська кіберрозвідувальна група Winter Vivern використовувала іншу XSS-вразливість для злому веб-порталів Zimbra і шпигунства за комунікаціями організацій та осіб, пов’язаних з НАТО, включаючи урядовців, військових та дипломатів.

У жовтні 2024 року американські та британські агентства з кібербезпеки попередили, що хакери APT29 (також відомі як Cozy Bear або Midnight Blizzard), пов’язані із Службою зовнішньої розвідки РФ (СЗР), атакували вразливі сервери Zimbra “у масовому масштабі”, експлуатуючи вразливість для крадіжки облікових даних електронної пошти.

Zimbra — це широко популярний програмний пакет для електронної пошти та співпраці, який використовують сотні мільйонів людей, включаючи сотні державних установ та тисячі компаній по всьому світу.

Що робити користувачам Zimbra

Якщо ваша організація використовує Zimbra Collaboration Suite, негайно перевірте, чи встановлено оновлення безпеки, випущені на початку листопада. Адміністраторам необхідно якнайшвидше оновити систему до останньої версії, яка містить виправлення вразливості CVE-2025-66376.

О, привіт 👋
Приємно познайомитися!

Підпишіться, щоб щотижня отримувати найцікавіші статті на свою поштову скриньку.

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

ТЕМИ:APT28вразливостіКібервійнаросійські хакериУкраїнахакерські атаки
ДЖЕРЕЛО:Bleepingcomputer
Поділитися
Facebook Threads Копіювати посилання Друк
Що думаєте?
В захваті0
Сумно0
Смішно0
Палає0
Овва!0
Попередня стаття Безпека ШІ: що показав новий міжнародний звіт про можливості та ризики Безпека ШІ: що показав новий міжнародний звіт про можливості та ризики
Наступна стаття США, Канада та Німеччина ліквідували чотири ботнети з 3 млн IoT-пристроїв США, Канада та Німеччина ліквідували чотири ботнети з 3 млн IoT-пристроїв

В тренді

Шахрайство з PayPal: найпоширеніші схеми 2026 року і як їх розпізнати
Шахрайство з PayPal: найпоширеніші схеми 2026 року і як їх розпізнати
17.09.2026
Як видалити свої дані зі старого смартфона чи ноутбука перед продажем: покроковий чекліст
Як видалити свої дані зі старого смартфона чи ноутбука перед продажем: покроковий чекліст
16.09.2026
Лист, який ніхто не відкривав, може перехопити керування ШІ-асистентом
Лист, який ніхто не відкривав, може перехопити керування ШІ-асистентом
18.09.2026
Як позбутися ШІ-сміття в пошуку Google
Як позбутися ШІ-сміття в пошуку Google: власні ярлики для пошуку лише за перевіреними джерелами
15.09.2026
Як перетворити смартфон на ключ безпеки? - ІНСТРУКЦІЯ
Як використовувати смартфон як ключ безпеки для Google-акаунта: passkey замість пароля
15.09.2026

Рекомендуємо

Apple виправила понад 200 вразливостей в iOS 27 та macOS Golden Gate 27
Новини

Apple виправила понад 200 вразливостей в iOS 27 та macOS Golden Gate 27

16.09.2026
Ботнет: що це таке, як працює і за якими ознаками зрозуміти, що компʼютер заражено
Кібербезпека

Ботнет: що це таке, як працює і за якими ознаками зрозуміти, що компʼютер заражено

12.09.2026
Чи безпечно постійно тримати Bluetooth увімкненим на смартфоні
Кібербезпека

Чи безпечно постійно тримати Bluetooth увімкненим на смартфоні

07.09.2026
Проросійське угруповання UAC-0099 вбудувало у шкідливий код запит про ядерну зброю, щоб зірвати ШІ-аналіз
Кібербезпека

Проросійське угруповання UAC-0099 вбудувало у шкідливий код запит про ядерну зброю, щоб зірвати ШІ-аналіз

02.09.2026

Гарячі теми

  • Кібербезпека
  • Штучний інтелект
  • Смартфони
  • Комп'ютери
  • Соцмережі
  • Безпека дітей в Інтернеті

Приєднуйтесь

Ласкаво просимо до CyberCalm – вашого надійного провідника у світі цифрової безпеки та спокою!

Інформація
  • Про нас
  • Редакційна політика CyberCalm
  • Політика конфіденційності
  • Контакти
Навігація
  • Кібербезпека
  • Сервіси
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Новини
  • Партнерські матеріали
CyberCalmCyberCalm
© 2025 Cybercalm. All Rights Reserved.
Cybercalm
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?