Positive Technologies
Новости

Positive Technologies выявила кибератаку на органы власти одной из стран СНГ через уязвимость в электронной почте

Злоумышленники пытались использовать ошибку в почтовом веб-клиенте Roundcube Webmail для получения доступа к переписке и данным

В сентябре 2024 года специалисты TI-департамента экспертного центра безопасности Positive Technologies (PT Expert Security Center) в рамках исследования угроз обнаружили вредоносное письмо, получателем которого была одна из государственных организаций стран СНГ. С его помощью атакующие пытались проэксплуатировать уязвимость CVE-2024-37383 в почтовом клиенте Roundcube Webmail.

Данное письмо представляло собой сообщение без текста и содержало вложенный документ. При этом, почтовый клиент не отображал наличие вложения. Веб-клиент Roundcube Webmail с открытым исходным кодом популярен среди коммерческих и государственных компаний многих стран. Уязвимости Roundcube Webmail уже становились инструментомв в руках злоумышленников. Последней из таких атак была кампания, относящаяся к кластеру активности группировки Winter Vivern, которая через уязвимость в Roudcube атаковала государственные организации ряда европейских стран.

Уязвимость CVE-2024-37383 в почтовом клиенте Roundcube Webmail относится к самому опасному типу межсайтового скриптинга — XSS (наиболее разрушительный тип атаки). Недостаток позволяет выполнять JavaScript-код, который запустит атакующий в браузере пользователя. Для этого потенциальной жертве достаточно открыть вредоносное письмо в веб-клиенте Roundcube версии до 1.5.6 либо от 1.6 до 1.6.6. Уязвимость была обнаружена исследователями компании CrowdStrike и устранена разработчиками Roundcube, которые выпустили обновление безопасности от 19 мая 2024 года.

«Roundcube Webmail является не самым известным почтовым клиентом среди частных пользователей, однако он по умолчанию входит в популярную панель управления хостиногом cPanel, которая имеет по меньшей мере 450 тысяч установок. Атаки через веб-клиент могут нанести значительный ущерб государственными органам, поскольку данная программа, по нашим наблюдениям, довольно часто используется в этой сфере. Злоумышленнники могут перехватывать служебную переписку, логины и пароли для входа в почту, использов...

Максим Андреев
Максим АндреевРуководитель группы исследования сложных угроз департамента Threat Intelligence компании Positive Technologies

Наибольшее число удаленных серверов с установленным клиентом Roundcube Webmail расположено в США (15,7%), Германии (14,2%), Франции (11,9%) и Бразилии (8,9%). Россия в этом списке занимает десятое место (2,6%).

roundcube-webmail.png