رئيس مجلس الإدارة: أحمد همام
|
رئيس التحرير: عادل البكل
العربية
تكنولوجيا

مجموعة تجسس روسية تستغل ثغرة في زيمبرا لسرقة البريد ورموز المصادقة الثنائية

مجموعة تجسس روسية تستغل ثغرة في زيمبرا لسرقة البريد ورموز المصادقة الثنائية

كتبت: فاطمة يونس

تُشير تقارير حديثة إلى أن مجموعة تجسس مدعومة من الدولة الروسية قامت باستغلال ثغرة غير معروفة في عميل البريد الإلكتروني زيمبرا على مدار عدة أشهر، حيث تمكنت من قراءة رسائل البريد الإلكتروني الغربية. الثغرة سمحت للمهاجمين بالوصول إلى آخر 90 يومًا من الرسائل، بالإضافة إلى كامل دليل البريد الإلكتروني وكلمات المرور المحفوظة في المتصفح ورموز الاسترداد الخاصة بالمصادقة الثنائية.

آلية الهجوم

بمجرد فتح الرسالة، كان من الممكن تنفيذ العملية. تم نشر إشعار مشترك من قبل وكالة الأمن القومي (NSA) ووكالة الأمن السيبراني والبنية التحتية (CISA) والوكالات الشريكة يوم الخميس، إلى جانب أبحاث من وحدة 42 التابعة لشركة بالو ألتو نتوركس وProofpoint. الإشعار يصف التقنية المستخدمة بأنها “استغلال يعتمد على العرض يتطلب فقط من المستخدم عرض بريد إلكتروني ضار”.

الثغرة المكتشفة

تم تحديد الثغرة، المعروفة برمز CVE-2025-66376، كنقاط ضعف في التخزين تتعلق بالبرمجة النصية عبر المواقع في واجهة زيمبرا التقليدية. استخدمت الرسالة البرمجيات الضارة لاستغلال معالجة CSS @import لتشغيل جافا سكريبت داخل جلسة الويب المصادق عليها، مما سمح للاستغلال بالإرث من وصول المستخدم إلى صندوق البريد.

تأثير الثغرة على المؤسسات

استهدفت المجموعة الحكومية الغربية من خلال زيمبرا منذ على الأقل يوليو 2025. على الرغم من تصنيف سجلات CVSS بشكل مختلف فيما إذا كان عرض الرسالة يُعتبر تفاعل مستخدم، فقد تم وصف هذا الاستغلال بأنه “بدون نقر”. يُظهر الاستخدام طريقة تنفيذ تتضمن تشغيل الرسالة عند عرضها، دون الحاجة إلى أي إجراء إضافي من المستخدم.

إجراءات الوقاية والإصلاح

أصدرت زيمبرا تحديثًا لإصلاح الثغرة في 6 نوفمبر 2025، بينما أضافت CISA الثغرة إلى فهرس الثغرات المعروفة المستغلة في 18 مارس 2026. ومع ذلك، يبقى التحدي في أن التحديث يغلق الثغرة، لكنه لا تُنهي صلاحيات الحساب الموجود. فقد أشار Proofpoint إلى أن الكود الخبيث كان يُرسل من حسابات بريد Proton Mail التي يسيطر عليها الخصوم ومن عناوين تم اختراقها مسبقًا.

صعوبة الكشف عن الهجوم

قامت وحدة 42 بتحديد النشاط على أنه CL-STA-1114، حيث تم إصدار تقارير تفيد بأن الهجوم غالبًا ما كان يُظهر كأخبار جديدة. وتوضح المعلومات أن الاستغلال كان مدمجًا داخل نص HTML، حيث استخدم تقنيات متعددة لإخفاء التعليمات البرمجية الضارة، مما جعل من الصعب كشفها من قبل مرشحات الأمان المتواجدة.

الإجراءات الموصى بها

يستمر الهجوم، حسب وحدة 42، في استهداف النسخ غير المحدثة من أنظمة زيمبرا. تؤكد الإرشادات على ضرورة إعادة تعيين كلمات المرور وإبطال الجلسات النشطة، بالإضافة إلى إعادة توليد رموز الاسترداد الخاصة بالمصادقة الثنائية. الرسائل التي وصلت ولم تُفتح يجب أن تُسحب ويتم فحص الـ HTML الخاص بها بحثًا عن الأنماط الضارة.
على الرغم من التحذيرات من النشاط المستمر للمهاجمين، فإن Proofpoint أشارت إلى عدم رصد أي نشاط لمجموعة TA488 منذ فبراير 2026. تبقى التهديدات قائمة في ظل المنافسة المتزايدة في عالم التجسس السيبراني، مما يستوجب الانتباه والتحرك السريع للحماية من مثل هذه الأنماط الهجومية.

يمكنك قراءة المزيد في المصدر.

لمزيد من التفاصيل اضغط هنا.

```