Хакери з росії рік викрадали листи НАТО й української оборонки: як працювала схема з email
Російські хакери цілий рік крали листи НАТО й української оборонки через Zimbra. Щоб підхопити зараження, людині не треба було клікати на посилання чи відкривати вкладення. Достатньо було просто зайти в пошту й переглянути листа, пише Tech Radar.
Які дані крали російські хакери через електронні листи
- За звичайних хакерських атак жертва мусить сама щось зробити, тобто завантажити файл, увести пароль, клікнути кнопку. Тут же весь злам відбувався у момент, коли лист відкривався на екрані.
- Причиною була помилка у веб-версії поштового сервісу Zimbra (це такий аналог Gmail, яким користуються багато компаній і державних структур).
- Розробники закрили діру аж у листопаді 2025 року, хоча росіяни використовували її вже щонайменше рік.
- Отримавши доступ до акаунта, група хакерів TA488 (у деяких звітах її називають Void Blizzard або Laundry Bear) забирала з нього все цінне: листи, паролі, адресні книги, а також коди двофакторної автентифікації.
- Тобто навіть увімкнена двофакторка жертву не рятувала, бо токен уже був у зловмисників.
- У лютому 2026 року команда дослідників Seqrite опублікувала докладний розбір того, як група працює й з якої інфраструктури атакує. Після цього TA488 просто зникла.
- Кинула сервери, які готувала місяцями, і не подає ознак життя досі. Так зазвичай і буває з багатьма хакерами: коли їх викривають, вони на час залягають, а потім повертаються під новою назвою.
Підписуйтеся на наші соцмережі
Атакували не всіх підряд. Мішені завжди були однакові: уряди країн НАТО, український уряд, підприємства оборонки. Це та сама логіка, яку ми бачили у фішинговій кампанії через Signal і WhatsApp — росіяни цілять точково у чиновників і військових, а не б'ють масово.
Як українцям захиститися від російських хакерів
Якщо у вашій організації досі стоїть Zimbra без оновлення, вважайте, що вашу електронну пошту могли прочитати. Українські державні й оборонні структури були серед головних цілей, тож перевірити журнали доступу за 2025 рік не зайва обережність, а мінімальна безпека.
Ми вже писали про те, які цілі російські хакери обирають в Україні. Це телеком, ІТ-підрядники, медіа й оборонка, і Zimbra-історія добре в цю картину лягає.
Схожа тактика «тихого» зламу, коли жертва навіть не здогадується, що її вже прочитали, зараз масово працює й проти власників iPhone в Україні.
Зараз варто оновити Zimbra до свіжої версії, змінити паролі й перегенерувати коди двофакторки для акаунтів із дивною активністю, а також перевірити, чи не налаштоване у скриньці пересилання листів на невідому адресу.