فعالیتهای جاسوسی سایبری دیگر نیازی به کلیک یا خطای کاربر ندارند. شواهد امنیتی نشان میدهد گروهی جاسوسی وابسته به دولت روسیه ماهها از یک نشت اطلاعاتی ناشناخته در بستر وبمیل زیمبرا برای دسترسی مخفیانه به صندوقهای پستی سازمانهای دولتی و تجاری غربی استفاده کرده است. این عملیات که تنها با باز شدن یا حتی پیشنمایش یک ایمیل مخرب آغاز میشود، دادههای حساس را بدون هیچ هشدار قبلی به سمت سرورهای مهاجم منتقل میکند.
مکانیزم نفوذ بدون کلیک
نقطهٔ آغازین این حمله یک نقص امنیتی از نوع XSS ذخیرهشده در رابطکاربری کلاسیک زیمبرا است که با شناسهٔ CVE-2025-66376 ثبت شده است. مهاجمان با تزریق کدهای HTML دستساز و سوءاستفاده از نحوهٔ پردازش دستورات استایلی، موفق شدهاند فیلترهای پاکسازی نرمافزار را دور بزنند. تحقیقات تیمهای Unit 42 و Proofpoint نشان میدهد تکنیکی به نام «تفکیک تگ» باعث میشود قطعات بهظاهر بیخطر پس از حذف دستورات جعلی مجدداً به یک اسکریپت اجراشونده تبدیل شوند. طبق ارزیابیهای فنی، اجرای این کد کاملاً خودکار است و فرایند رندر شدن صفحه بهتنهایی برای فعالسازی آن کافی است.
دامنههای داده و اهداف جاسوسی
بار مخرب شناساییشده با نام ZimReaper پس از فعالسازی دست به اقدامات گستردهای میزند. این کد توکنهای CSRF را استخراج کرده، گذرواژههای ذخیرهشده در مرورگر و کدهای بازیابی فوری احراز هویت دومرحلهای را جمعآوری میکند. دادههای بهدستآمده از طریق کوئریهای DNS و زیرساختهای کنترلی به سمت شبکهٔ مهاجم ارسال میشوند. ابزار مذکور با پرسوجوی سیستماتیک روی لیست آدرسهای سراسری تا ۹۰ روز از تاریخچهٔ ایمیل قربانی را فشردهسازی کرده و یک رمزعبور اختصاصی برنامه بهنام ZimbraWeb ایجاد میکند تا دسترسیهای IMAP و POP3 را بدون نیاز به عبور از فاکتور دوم دوام بیاورد.
این عملیات از ژوئیهٔ ۲۰۲۵ گسترش یافته و طبق هشدار مشترک آژانسهای NSA و CISA، سازمانهای نظامی، مالی، علمی و حتی تاسیسات هستهای در کشورهای عضو ناتو، اوکراین، CIS و ایالات متحده را هدف قرار داده است. بررسیٔ حملات سایبری دولتی در منابع مستند نشان میدهد که مدرنترین تاکتیکهای نفوذ دیگر بر حفرههای ساده متمرکز نیستند، بلکه مستقیماً به روانشناسیِ کاربر و معماری اجزای نرمافزاری هدفگذاری میکنند.
الزامات فوری برای مدیریت بحران
شرکت زیمبرا در نوامبرِ ۲۰۲۵ نسخههای ایمن 10.0.18 و 10.1.13 را منتشر کرد و آژانس امنیت زیرساختهای آمریکا در مارسِ ۲۰۲۶ این مورد را به فهرست آسیبپذیریهای مورد سوءاستفاده اضافه نمود. اما بهروزرسانی بهتنهایی ریشهٔ نفوذ را قطع نمیکند. هر سیستمی که از نسخههای قدیمی استفاده میکرد یا ایمیلهای مشکوک را پیشنمایش کرده، قطعاً درگیر شده است. سازمانها باید بلافاصله پس از ارتقا به نسخهٔ 10.1.20 تمامی رمزهای عبور و نشستهای فعال را بازنشانی کنند. توجه داشته باشید که نسخهٔ 10.0 در پایانِ دسامبرِ ۲۰۲۵ به پایان چرخهٔ عمر خود رسید و نگهداری آن دیگر امکانپذیر نیست.
امنیت ایمیل سازمانی دیگر به یک فایروال مرزی خلاصه نمیشود. این حادثه هشداری روشن برای مدیران فناوری است که دفاعِ لایهای، پایش رفتار سیستمافزارها و بهروز نگهداریِ مداومِ بسترهای ارتباطی، خطِ مقدمِ جدید جنگهای اطلاعاتی محسوب میشود. آیندهٔ زیرساختهای ابری نیازمند گذار از دفاعِ غیرفعال به نظارتِ هوشمند، رمزنگاریِ انتهابهانتها و آموزشِ مستمرِ کاربران برای تفکیکِ مهندسیِ اجتماعی از ترافیکِ عادی خواهد بود.





