Изследователите по киберсигурност от Proofpoint съобщиха за мащабна кампания на руски хакери, които са използвали непоправена уязвимост в пощенскaта услуга Zimbra за шпионаж срещу правителствени и военни структури на Запада и Украйна.

Става дума за експлойт, наречен „half-click“ или „полуклик“. Наименованието му идва от факта, че за заразяването на компютъра е достатъчно само да се отвори злонамерено електронно писмо, без да са необходими допълнителни действия от страна на потребителя. Тази атака стана възможна благодарение на XSS уязвимост в платформата Zimbra, която позволи на руските хакери да получат достъп до компютрите на жертвите веднага след отварянето на писмото.

Уязвимостта, обозначена като CVE-2025-66376 се оценява като изключително опасна – тя получи 7,2 точки от 10 по скалата CVSS. Тя беше отстранена едва през ноември 2025 година, но руската хакерска група TA488, известна също като Laundry Bear или Void Blizzard активно я е използвала много преди отстраняването ѝ. Според експерти тази група е действала поне една година, а може би и по-дълго, като е извършвала атаки срещу организации на НАТО, украински правителствени структури и предприятия от отбранителната промишленост.

След успешно проникване хакерите получавали постоянен достъп до системите и крадели електронни писма, пароли, пощенски директории, токени за двуфакторна автентификация и други данни. Proofpoint отбелязва, че дейността на TA488 е била „последователна“ и насочена именно към стратегически цели.