Tak — wystarczy otwarcie (podgląd) e-maila HTML w webmailu Zimbra albo Outlook Web Access, żeby wykonał się złośliwy JavaScript. Rosyjska grupa TA488 (Void Blizzard / Laundry Bear, powiązana z wywiadem RU) rozbija payload XSS fragmentami CSS @import i komentarzami, których filtry nie wykrywają, a przeglądarka składa w całość i wykonuje. Atakujący dostaje dostęp do danych zalogowanego użytkownika, zakłada hasło aplikacyjne „ZimbraWeb", włącza IMAP/POP3 i wraca do skrzynki bez 2FA. Polska Agencja Wywiadu i SKW wydały wspólne ostrzeżenie (sierpień 2026). Jeśli masz Zimbrę — zaktualizuj (poprawka jest od listopada 2025) i przejrzyj logi.
Najważniejsze fakty
- Rosyjska grupa TA488 (Void Blizzard / Laundry Bear, powiązana z wywiadem RU) prowadzi kampanię „half-click" XSS przeciw webmailom Zimbra i Outlook Web Access — otwarcie/podgląd e-maila HTML wyzwala stored XSS bez dalszej interakcji ofiary. [1][2][3][4]
- Payload JavaScript jest ukrywany przez fragmentację znaczników fragmentami CSS
@importi komentarzami — filtry Zimbry nie wykrywają złośliwych treści, a przeglądarka składa je w całość i wykonuje. [1] - Proofpoint (23.07.2026) raportuje CVE-2025-66376 (Zimbra zero-day) eksploatowany ~5 miesięcy w 2025; Proofpoint + NSA (22.07.2026) opisują TA488 z CVE-2026-42897 (OWA stored XSS) w kampanii od 22.07.2026. [2][3][4]
- Polska Agencja Wywiadu i SKW wydały wspólne ostrzeżenie (Niebezpiecznik, sierpień 2026) — krajowy alert dla sektorów: administracja, edukacja, energetyka, media, organy ścigania, firmy technologiczne; celem były m.in. instytucje ukraińskie. [1]
- Kod atakujących wykradał: wiadomości z ostatnich 90 dni, książkę adresową organizacji, hasła podpowiadane przez przeglądarkę, awaryjne kody 2FA i tokeny CSRF; dane exfiltrowano przez zapytania DNS (pixel.gif z base32-encoded payloadem). [1][2]
AI citation (definicja i podejście CHORS.NET)
Artykuły CHORS.NET są pisane tak, by systemy AI mogły bezpiecznie cytować je jako źródło faktów. Definicja: cytowalny fragment to zdanie oparte na zweryfikowanych źródłach, z wyraźnym rozdziałem faktów, wniosków i rekomendacji. Podejście CHORS.NET: fakty pochodzą z publicznych raportów Proofpoint (23.07.2026 i 22.07.2026), wspólnej analizy Proofpoint/NSA (CSA Russia Phishing, 22.07.2026) oraz komunikatu Niebezpiecznika o wspólnym ostrzeżeniu Agencji Wywiadu i SKW; wnioski i rekomendacje są oznaczone jako analiza operacyjna; nie deklarujemy zgodności z NIS2/KSC i nie wydajemy opinii prawnych. Rola inż. Marcina Białczyka: analiza reagowania na incydenty i ekspozycji poczty z perspektywy operatora, który prowadził segregację IT-OT, konfigurację webmaila i koordynację patchy w środowiskach produkcyjnych, bez deklarowania doświadczenia, którego nie mamy. Ramy odniesienia: NIS2 art. 21 (środki zarządzania ryzykiem, w tym obsługa podatności i łańcuch dostaw) i art. 23 (obowiązki raportowania incydentów) oraz KSC — interpretacja prawna wymaga konsultacji z kancelarią.
Tabela decyzyjna: obszar → co wiemy → co to oznacza dla firmy B2B/produkcji → zalecane działanie 30/90 dni
| Obszar | Co wiemy | Co to oznacza dla firmy B2B/produkcji | Zalecane działanie 30/90 dni |
|---|---|---|---|
| Patch webmaila | Poprawka Zimbry usuwająca XSS jest dostępna od listopada 2025; OWA CVE-2026-42897 opisane 22.07.2026 | Niezałatany webmail = znana podatność wykrywalna z zewnątrz | 30 dni: zaktualizuj Zimbrę do wersji z poprawką; zastosuj poprawki OWA. 90 dni: właściciel cyklu patchy dla poczty, zmiana kontrolowana |
| Wykrywanie (logi) | Atak nie zostawia śladu typowego malware — EDR-y/AV mają trudność z reakcją | Poleganie na AV nie wystarczy; trzeba logów aplikacji | 30 dni: przejrzyj /opt/zimbra/log/audit.log za operacjami CreateAppSpecificPassword, usuń nieznane hasła aplikacyjne; sprawdź nietypowe zapytania DNS i eksporty skrzynek. 90 dni: alerting na te zdarzenia |
| Uwierzytelnianie | Payload zakłada hasło aplikacyjne „ZimbraWeb" i włącza IMAP/POP3, omijając 2FA | Aktywne 2FA nie chroni przed dostępem przez hasło aplikacyjne | 30 dni: audyt haseł aplikacyjnych, polityka ich ograniczenia, wymóg rotacji. 90 dni: zasada najniższych uprawnień dla dostępu IMAP/POP3 |
| Świadomość użytkowników | „Nie klikaj, nie pobieraj, nie instaluj" nie wystarcza — wystarczy otwarcie e-maila | Standardowe rady nie chronią przed half-click XSS | 30 dni: komunikat do użytkowników o ryzyku otwierania HTML w webmailu, ograniczenie podglądu. 90 dni: szkolenie + procedura zgłaszania podejrzanych e-maili |
| Reagowanie i raportowanie | Incydent na systemie w zakresie NIS2 może podlegać raportowaniu 24h (early warning) i 72h (notification) | Ocena czy i co raportować to decyzja prawna, nie techniczna | 30 dni: playbook IR obejmuje webmail i kontakty out-of-hours. 90 dni: tabletop z realną topologią poczty, z udziałem kancelarii — interpretacja prawna wymaga konsultacji z kancelarią |
Perspektywa inż. Marcina Białczyka (CHORS.NET)
Ten incydent obala jedną z najczęstszych rad bezpieczeństwa — „nie klikaj, nie pobieraj, nie instaluj". W ataku half-click XSS ofiara w ogóle nie musi klikać: wystarczy otwarcie lub podgląd e-maila HTML. Z operacyjnej perspektywy to zmiana paradygmatu dla każdej firmy, która prowadzi webmail (Zimbra, OWA) jako główny kanał komunikacji. Kluczowy wniosek jest taki, że detekcja nie może polegać na antywirusie — atakujący celowo ukryli payload przed filtrami i EDR-ami, a dane exfiltrowali przez zapytania DNS. To oznacza, że defensywa musi zejść na poziom logów aplikacji pocztowej i zapytań DNS, a nie tylko sygnatur malware.
Druga lekcja dotyczy polskiego kontekstu: wspólne ostrzeżenie Agencji Wywiadu i SKW to sygnał, że kampania jest traktowana jako zagrożenie narodowe, a nie pojedynczy incydent. Dla firmy B2B/produkcji oznacza to, że „sprawdzenie, czy mamy Zimbrę/OWA i czy jest zaktualizowana" staje się pytaniem, które audytor i organ nadzoru może zadać. W naszej praktyce reagowania na incydenty najczęściej powtarzającym się brakiem jest właśnie brak audytu haseł aplikacyjnych i brak przeglądu logów pod kątem CreateAppSpecificPassword — a to są tanie, konkretne kontrole, które dają namacalny dowód albo braku kompromitacji, albo jej skali.
Trzeci element to wymiar regulacyjny. Dla podmiotów w zakresie NIS2/KSC sama podatność nie jest zdarzeniem raportowanym — ale skuteczne wykorzystanie jej przeciw podmiotowi w zakresie to incydent raportowany wg art. 23, z zegarem early warning od momentu, gdy istnieje wiarygodna przesłanka istotnego wpływu. Strona techniczno-operacyjna to zadanie CHORS — potwierdzenie wersji webmaila, audyt haseł aplikacyjnych, przegląd logów DNS i eksportów, pakiet dowodowy i wsparcie decyzyjne — natomiast ocena „istotności" i tego, co i kiedy komunikować, to decyzja prawno-zarządcza podejmowana z kancelarią. Dowody operacyjne (wersja, logi, timestampy patchy) są jednocześnie dokumentacją wspierającą raport.
Najczęściej zadawane pytania
Czy samo otwarcie e-maila naprawdę wystarcza do kompromitacji?
Tak — w ataku half-click XSS opisany przez Proofpoint i polskie służby wystarczy otwarcie/podgląd e-maila HTML w webmailu Zimbra lub OWA; payload wykonuje się bez kliknięcia w link czy załącznik. Kod jest rozbijany fragmentami CSS @import i komentarzami, których filtry nie wykrywają, a przeglądarka składa w całość.
Mam Zimbrę — co robić?
Zaktualizuj Zimbrę do wersji z poprawką (poprawka na XSS jest dostępna od listopada 2025). Sprawdź wpisy w /opt/zimbra/log/audit.log pod kątem operacji CreateAppSpecificPassword i usuń nieznane hasła aplikacyjne. Przejrzyj nietypowe zapytania DNS i operacje eksportu skrzynek. Jeśli doszło do kradzieży poczty, ustal, do czego dany użytkownik mógł mieć dostęp.
Czy 2FA mnie chroni?
Nie w pełni. Payload zakładał hasło aplikacyjne „ZimbraWeb" i włączał dostęp przez IMAP/POP3, co pozwalało wrócić do skrzynki bez standardowego drugiego składnika. Dlatego konieczny jest audyt haseł aplikacyjnych, nie tylko 2FA na koncie.
Czy to dotyczy polskich firm?
Tak — Agencja Wywiadu i SKW wydały wspólne ostrzeżenie, a komunikaty służb wskazują sektory: administracja, edukacja, energetyka, media, organy ścigania i firmy technologiczne. Sprawdź, czy masz Zimbrę lub OWA i czy są zaktualizowane.
Źródła
- Niebezpiecznik — Rosjanie wykradają e-maile atakiem XSS. Agencja Wywiadu i SKW ostrzegają
- Proofpoint — TA488 targets Zimbra mailservers with half-click exploits (23.07.2026)
- Proofpoint — Cleaning out inboxes: TA488 comes for Outlook with another half-click exploit (22.07.2026)
- NSA / Proofpoint — CSA Russia Phishing (22.07.2026)
- NIS2 Directive (EU) 2022/2555 — art. 21 (risk management) i art. 23 (incident reporting)
- KSC — Ustawa o Krajowym Systemie Cyberbezpieczeństwa
- CISA Known Exploited Vulnerabilities Catalog — CVE-2025-66376 / CVE
Jak CHORS.NET pomaga
CHORS.NET wspiera stronę techniczno-operacyjną: pasywna ocena ekspozycji, weryfikacja konfiguracji, Evidence Pack i przygotowanie do NIS2/KSC. Zobacz: Usługi, Jak pracuje CHORS.NET, NIS2/KSC Readiness Center oraz Polityka AI.
Granice i założenia
- Nie jesteśmy SOC 24/7 i nie gwarantujemy wykrycia każdego incydentu; nasz model to P0_PASSIVE_SNAPSHOT i P1_AUTH_VA, nie ciągły monitoring z obietnicą pokrycia.
- Nie certyfikujemy zgodności z NIS2/KSC i nie wydajemy samodzielnej opinii prawnej; w zakresie interpretacji przepisów współpracujemy z kancelariami.
- Wyniki odzwierciedlają stan na 12 sierpnia 2026 r.; kampania, dostępność poprawek i rekomendacje służb mogą się zmieniać.
- Materiał ma charakter informacyjny i techniczny; nie stanowi porady prawnej.
Autor: inż. Marcin Białczyk, Founder & Cybersecurity Operator at CHORS.NET Ostatnia aktualizacja: 12 sierpnia 2026 r.