@import这是一个 零点击/基于查看的漏洞利用:除了打开(查看)一封恶意邮件外,无需任何用户交互——无需点击链接或打开附件。触发后,一个定制的 JavaScript 负载会通过存储型 XSS 被传送至受害者的浏览器
。
该组织定制的数据窃取和聚合能力被称为 “beehive”。官员们警告说,该组织很可能会调整并重复利用这一能力来利用其他漏洞
。该警告详细描述了一个多阶段的数据窃取架构,同时使用 HTTPS 和 DNS 隧道(通过一个名为“Ulej”的工具和名为“Flowerbed”的服务器组件实现),DNS 查询按照 RFC 1035 标准构建并采用 base32 编码的负载
。
该漏洞在被修复前,已作为 零日漏洞被利用了大约五个月(2025年7月至11月),并且该组织 仍在积极利用未修补的实例。该警告评估认为,此活动“几乎可以肯定”是俄罗斯国家支持的间谍活动——从未观察到任何财务勒索的动机
。