2026年7月23日,美國NSA、FBI、CISA聯同16國發聯合警告,指俄羅斯國家級黑客組織LAUNDRY BEAR利用CVE 2025 66376漏洞,攻擊Zimbra Collaboration Suite用戶。 呢個係零點擊漏洞,用戶淨係打開(睇)封惡意電郵就會中招,唔需要㩒任何掣或者下載附件,偷走最後90日電郵、公司通訊錄、密碼同2FA後備碼。

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is the joint advisory issued by U.S. and allied cybersecurity agencies in July 2025 warning. Article summary: All key facts are confirmed from the primary advisory source and authoritative reporting. Here is the full fact-checked summary.. Topic tags: general, government, general web, user generated, education. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. M
2026年7月23日,美國國家安全局(NSA)、聯邦調查局(FBI)、網絡安全及基礎設施安全局(CISA)連同16個夥伴國家,共同發布一份名為「Russian State-Supported Cyber Actors Conduct Phishing Campaign Targeting Users of Zimbra Collaboration Suite」嘅聯合網絡安全公告 。呢份公告由美國、荷蘭、澳洲、加拿大、紐西蘭、英國、捷克、丹麥、愛沙尼亞、芬蘭、法國、意大利、摩爾多瓦、波蘭、西班牙同瑞典嘅網絡安全機構聯署
。
呢個俄羅斯國家支持嘅APT(進階持續威脅)組織被追蹤為 LAUNDRY BEAR,呢個名最初由荷蘭情報機構 AIVD 同 MIVD 提出 。據報,呢啲網絡攻擊活動至少由2025年7月已經開始
。情報顯示,呢個組織嘅目標係為俄羅斯進行間諜活動,佢哋先喺烏克蘭進行大規模攻擊,將烏克蘭當做「測試場」,之後先擴展到美國同其他北約盟友
。受影響嘅行業包括 國防、教育、能源、執法、媒體、金融、運輸同科技
。
CVE-2025-66376 係一個儲存式跨網站腳本(stored XSS)漏洞,存在於 Zimbra Collaboration Suite(ZCS)嘅 Classic UI 入面。黑客可以喺 HTML 電郵入面濫用 CSS @import 指令,令漏洞觸發 。呢個漏洞影響 ZCS 10.0.x(10.0.18 之前)同 10.1.x(10.1.13 之前)
。Zimbra 喺 2025年11月 已經推出修補程式
。唔同來源嘅 CVSS 評分有啲差異:有啲報告評為 7.2(高風險)
,亦有啲評為 6.1(中風險)
。CISA 喺2026年3月將呢個漏洞加入咗「已知被利用漏洞目錄」(Known Exploited Vulnerabilities Catalog)
。
呢個係一個 零點擊/基於檢視 嘅漏洞:用戶唔需要㩒任何連結或者開附件,淨係打開(睇)封惡意電郵就已經會中招 。一旦觸發,一個自訂嘅 JavaScript 載荷就會經由儲存式 XSS 傳送到受害者嘅瀏覽器
。
呢個黑客組織嘅自訂資料竊取同整合功能叫做 「beehive」 。官員警告,呢個組織好有可能會改裝呢個功能,用嚟利用其他漏洞
。公告詳細說明咗一個多階段嘅資料竊取架構,同時用到 HTTPS 同 DNS 隧道技術(透過一個叫「Ulej」嘅工具配合「Flowerbed」伺服器組件),DNS 查詢按照 RFC 1035 標準結構化,並且用 base32 編碼載荷
。
呢個漏洞喺修補程式推出之前,被當做 零日漏洞利用咗大約五個月(2025年7月到11月),而黑客組織 繼續積極攻擊未更新嘅系統 。公告評估呢啲活動「幾乎肯定」係俄羅斯國家支持嘅間諜活動,而且從未觀察到任何勒索錢財嘅動機
。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026年7月23日,美國NSA、FBI、CISA聯同16國發聯合警告,指俄羅斯國家級黑客組織LAUNDRY BEAR利用CVE 2025 66376漏洞,攻擊Zimbra Collaboration Suite用戶。
2026年7月23日,美國NSA、FBI、CISA聯同16國發聯合警告,指俄羅斯國家級黑客組織LAUNDRY BEAR利用CVE 2025 66376漏洞,攻擊Zimbra Collaboration Suite用戶。 呢個係零點擊漏洞,用戶淨係打開(睇)封惡意電郵就會中招,唔需要㩒任何掣或者下載附件,偷走最後90日電郵、公司通訊錄、密碼同2FA後備碼。
漏洞影響ZCS 10.0.x(10.0.18之前)同10.1.x(10.1.13之前),Zimbra於2025年11月已修補,但黑客仍然針對未更新嘅系統發動攻擊。