# Phân tích hợp nhất năm cụm actor Nga qua chuỗi plugin Notepad++ giả, dead drop trên dịch vụ đám mây, và ba năm khai thác zero-day XSS trên webmail

## Tóm tắt

Sáu công bố từ CERT-UA, ESET, Unit 42, Proofpoint và StrikeReady, trải từ 2023 tới 07/2026, mô tả năm cụm actor Nga khác nhau. Nhưng đọc cùng nhau, chúng cho thấy một mô thức chung đủ rõ để đáng gọi là học thuyết vận hành: **không khai thác gì cả, hoặc khai thác đúng thứ mà không ai coi là bề mặt tấn công.**

UAC-0099 phát tán mã độc qua cơ chế nạp plugin hoàn toàn hợp lệ của Notepad++ — CERT-UA nói rõ không có lỗ hổng nào bị khai thác, cả trong phần mềm lẫn trong chuỗi cung ứng của nó. Gamaredon chuyển kênh exfiltration chính sang các dịch vụ lưu trữ đám mây thương mại và dùng dịch vụ paste, blog, mạng xã hội làm dead drop resolver. APT28 và Laundry Bear khai thác XSS trong webmail — lớp lỗ hổng bị xem là "hạng hai" so với RCE suốt hai thập kỷ.

Luận điểm thứ hai đáng lo hơn với người đọc ngoài Ukraine. Chính phủ Mỹ viết thẳng trong cảnh báo chung tháng 07/2026 rằng việc nhắm người dùng Ukraine trước, rồi mới tới Mỹ và các đồng minh NATO, phản ánh một xu hướng ngày càng rõ: Ukraine vừa là mục tiêu ưu tiên, vừa là **bàn thử nghiệm kỹ thuật tấn công trước khi triển khai trên phạm vi rộng hơn**.

**Hành động ưu tiên: nếu tổ chức đang chạy Zimbra Collaboration Suite, kiểm tra phiên bản ngay — và sau khi vá, rà soát** `audit.log` **tìm app-specific password tên** `ZimbraWeb`**. Bản vá không thu hồi những gì đã bị lấy đi.**

* * *

## Bản đồ actor và quy ước đặt tên

Định danh trong nhóm nguồn này rất phân mảnh. Để bài viết đọc được, dưới đây là bảng quy chiếu; từ phần sau trở đi tôi dùng **tên in đậm** một cách thống nhất.

| Tên dùng trong bài | Các tên khác | Attribution | Nguồn attribution |
| --- | --- | --- | --- |
| **UAC-0099** | — | Nga (aligned), hoạt động từ giữa 2022 | CERT-UA |
| **Gamaredon** | Armageddon, Primitive Bear | Trung tâm 18 An ninh Thông tin, FSB; vận hành từ Crimea bị chiếm đóng | Cơ quan An ninh Ukraine (SSU) |
| **Turla** | Snake | Trung tâm 16, FSB | NCSC (Anh) |
| **APT28** | Sednit, Fancy Bear, BlueDelta, Fighting Ursa, Forest Blizzard, Sofacy, Pawn Storm, TA422, ITG05 | Tình báo quân đội Nga | Nhiều nguồn; ESET gán Operation RoundPress ở mức **medium confidence** |
| **Laundry Bear** | Void Blizzard, CL-STA-1114, TA488, UNK\_PitStop | Nga (state-supported) | Tình báo Hà Lan (AIVD/MIVD); Microsoft; cảnh báo chung NSA/CISA |
| **UNK\_HeatSink** | — | Liên hệ Nga | Proofpoint (xác nhận tên cho actor StrikeReady phát hiện) |
| **TA458** | — | Nhiều khả năng là tình báo quân đội Nga, **không trùng lặp với APT28** | Proofpoint |

> **Cần lưu ý:** các vendor không đồng ý với nhau về việc gộp hay tách. Proofpoint nói không nối được TA488 với Void Blizzard từ telemetry của chính mình, và việc gán ghép đó do đối tác chính phủ Mỹ xác nhận. Seqrite gán vụ việc tháng 01/2026 cho APT28 ở mức medium confidence, trong khi tình báo Hà Lan coi Laundry Bear và APT28 là **hai actor tách biệt**. Bản thân cảnh báo chung cũng cảnh báo rằng ánh xạ tên có thể không phải 1:1. Khi trích dẫn lại, nên giữ nguyên tên mà mỗi vendor dùng thay vì hợp nhất.

## Timeline hợp nhất

| Thời điểm | Sự kiện |
| --- | --- |
| 2023 | Operation RoundPress khởi động (**APT28**), nhắm Roundcube, Horde, Zimbra |
| 06/2023 | Recorded Future ghi nhận **APT28** khai thác nhiều lỗ hổng Roundcube |
| 11/2024 | CVE-2024-11182 (MDaemon) được vá ở 24.5.1 — đã bị dùng như zero-day trước đó |
| Đầu 2025 | ESET ghi nhận **Gamaredon** và **Turla** đồng thời xâm nhập cùng máy tại Ukraine |
| 05/2025 | ESET công bố Operation RoundPress; AIVD/MIVD và Microsoft công bố Laundry Bear / Void Blizzard |
| 07/2025 | **Laundry Bear** bắt đầu khai thác CVE-2025-66376 (Zimbra) như zero-day |
| 09/2025 | StrikeReady công bố tấn công `.ICS` zero-day, CVE-2025-27915 (**UNK\_HeatSink**) |
| 06/11/2025 | Zimbra vá CVE-2025-66376 ở 10.0.18 / 10.1.13 |
| 31/12/2025 | Zimbra 10.0 hết vòng đời hỗ trợ |
| 01/2026 | Seqrite phân tích vụ việc tại cơ quan thủy văn nhà nước Ukraine (Operation GhostMail) |
| 02/2026 | Proofpoint mất dấu hoạt động của **Laundry Bear** |
| 03/2026 | CISA đưa CVE-2025-66376 vào KEV (18/03); **TA458** khai thác zero-day Kerio và SOGo (CVE-2026-8496) |
| 25/06/2026 | ESET công bố báo cáo **Gamaredon** 2025 |
| 21/07/2026 | CERT-UA công bố chiến dịch **UAC-0099** dùng plugin Notepad++ giả |
| 23/07/2026 | NSA, CISA và 15 chính phủ công bố cảnh báo chung AA26-204A về Zimbra |

* * *

# Nhánh A — Lạm dụng phần mềm hợp pháp trên endpoint

## UAC-0099: chuỗi Notepad++

![Notepad++ malicious plugin](https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEg5ULiK2c7eL5isjO3O6NWXaCFL4sc8Znxd0LnivmJIcRXay0i8YzapqwH6odHGGrL0H0dj6lPuDzhDGBkwUR6XE2RIoMk2ukPzOIDfUBn84oI10M5Sx4sZsmmIx29NcAA0SsUfDNAuVHDP2lFoz7bKw48wk2onJH9-4udbqS8Giuyvh36pWFAMmmrA1Wyj/s1600/notepad.png align="center")

*Thành phần trong gói phát tán của chiến dịch (nguồn: The Hacker News / CERT-UA).*

Từ giữa hè 2026, CERT-UA ghi nhận **UAC-0099** thay đổi TTP. Chuỗi mới như sau:

1.  Email lừa đảo chứa ảnh đính kèm; nhấn vào ảnh mở một URL được che qua dịch vụ rút gọn liên kết.
    
2.  Yêu cầu chuyển tiếp tới dịch vụ chia sẻ file như `EasySend[.]co` để tải một archive ZIP.
    
3.  ZIP chứa VBScript giả dạng tài liệu PDF bằng thủ thuật đuôi kép (`.pdf.vbs`).
    
4.  Chạy VBScript: một PDF mồi được tải về và hiển thị cho nạn nhân để đánh lạc hướng, đồng thời script âm thầm tải archive thứ hai tên `Evernote.zip`.
    
5.  `Evernote.zip` chứa: **bản sao đầy đủ của Notepad++ 8.8.3 hợp pháp**, một DLL plugin độc hại (`NppExport.dll`), một archive có mật khẩu (`updater.rar`), và file thực thi WinRAR hợp pháp (`winrar.exe`).
    
6.  VBScript giải nén gói vào một thư mục tên ngẫu nhiên rồi khởi chạy Notepad++, và Notepad++ **tự nạp** `NppExport.dll` **theo đúng cơ chế plugin tiêu chuẩn của nó**.
    
7.  DLL này là LUNCHPOKE. Nó tạo thư mục `%PUBLIC%\Libraries\fFthY3-Ytrevc3w-ab3\` (tên thay đổi giữa các lần), giải nén `updater.rar` bằng mật khẩu để lấy `RemoteLibUpdater.exe` và `InitTest.dll`.
    
8.  LUNCHPOKE **copy tiện ích hệ thống** `schtasks.exe` **thành** `%PUBLIC%\Wallpapers\Background.exe`, rồi dùng bản sao đó tạo scheduled task tên `\W1n3r-U09oTy-Ap5\Updates`, chạy `RemoteLibUpdater.exe` với tham số `setup nodisplay` **mỗi ba phút**.
    
9.  `RemoteLibUpdater.exe` là BURNYBEAR, đóng vai trò loader cho `InitTest.dll`.
    
10.  `InitTest.dll` là MATCHBOIL.V2 — phiên bản chỉnh sửa của MATCHBOIL, một loader viết bằng C# có khả năng tải và chạy payload tiếp theo. Nó thu thập dấu vân hệ thống qua WMI (CPU ID, BIOS serial, MAC) và beacon tới `geostat[.]lat`.
     

**Điểm đáng phân tích riêng.** Ba chi tiết trong chuỗi này có giá trị vượt ra ngoài bản thân chiến dịch:

*Thứ nhất, không có lỗ hổng nào.* CERT-UA và BleepingComputer đều nhấn mạnh: đây không phải lỗ hổng mới trong Notepad++, cũng không phải xâm phạm hạ tầng chuỗi cung ứng của phần mềm. Kẻ tấn công chỉ tận dụng việc Notepad++ tự động nạp file plugin nằm trong thư mục của nó — hành vi bình thường và có tài liệu. Toàn bộ các file hợp pháp trong gói đều là bản thật, chữ ký thật. Không có hash nào để chặn.

*Thứ hai, copy* `schtasks.exe` *sang tên khác.* Đây là masquerading LOLBIN ở dạng đơn giản nhưng hiệu quả: các rule phát hiện dựa trên tên tiến trình `schtasks.exe` tạo task sẽ không khớp, vì tiến trình tạo task lúc này tên là `Background.exe` nằm trong `%PUBLIC%\Wallpapers\`. Rule dựa trên đường dẫn hoặc hash gốc mới bắt được.

*Thứ ba, logic vắt kiệt tài nguyên.* CERT-UA ghi nhận nếu `RemoteLibUpdater.exe` được khởi chạy sai cách — cụ thể là không kèm tham số — BURNYBEAR chuyển sang kích hoạt logic được thiết kế để **làm cạn kiệt RAM và CPU của máy**. Đây không phải né sandbox, mà là phá sandbox: một analyst hoặc hệ thống tự động chạy binary mà không biết tham số đúng sẽ nhận về một máy treo thay vì một mẫu chạy được.

Chu kỳ ba phút của scheduled task cũng đáng chú ý. Nó đánh đổi tính ẩn mình lấy khả năng phục hồi: nếu tiến trình bị kill, mã độc quay lại trong vòng ba phút. Với một môi trường có giám sát, chu kỳ đó là tín hiệu; với môi trường không có, nó là bảo hiểm.

## Gamaredon 2025: dịch vụ hợp pháp làm hạ tầng

Báo cáo [Gamaredon 2025 của ESET](https://www.welivesecurity.com/en/eset-research/gamaredon-2025-leveraging-tunnels-workers-dead-drops-new-alliances/) (công bố 25/06/2026) mô tả một hướng đi song song với cùng triết lý.

Trong suốt 2025, **Gamaredon** nhắm độc quyền các cơ quan chính phủ và quân đội Ukraine. Nhóm phát triển và triển khai sáu công cụ PowerShell độc hại mới. Đáng chú ý nhất là hai thay đổi về hạ tầng:

*   Các công cụ đánh cắp file được nâng cấp để hỗ trợ exfiltration lên **dịch vụ lưu trữ đám mây thương mại** — Wasabi, Tebi và Intercolo — và đây trở thành kênh exfiltration chính.
    
*   ESET ghi nhận việc lạm dụng nhiều dịch vụ nhắn tin, mạng xã hội, blog và paste hợp pháp làm **dead drop** để phân giải máy chủ C&C và phát tán payload.
    

Với đội phòng thủ, ý nghĩa rất trực tiếp: traffic đi ra không còn trỏ tới hạ tầng của attacker. Nó trỏ tới các dịch vụ mà tổ chức có thể đang dùng hợp lệ, hoặc ít nhất không có lý do rõ ràng để chặn. Chặn theo reputation của domain gần như vô tác dụng ở đây.

## Phân công: mô hình bàn giao mục tiêu

Điểm mới nhất trong bức tranh 2025 không phải là công cụ, mà là **cách các nhóm chia việc cho nhau**. ESET ghi nhận hai luồng bàn giao riêng biệt.

**Gamaredon → Turla.** ESET phát hiện các trường hợp đầu tiên hai nhóm này phối hợp. Tháng 02/2025, công cụ PteroGraphin của **Gamaredon** được dùng để khởi động lại backdoor Kazuar v3 của **Turla** trên một máy tại Ukraine — nhiều khả năng là cơ chế phục hồi sau khi backdoor bị crash hoặc không tự chạy. Tháng 04 và 06/2025, Kazuar v2 được triển khai qua các công cụ PteroOdd và PteroPaste. Con số nói lên bản chất quan hệ: trong năm đó ESET phát hiện **Turla** trên bảy máy tại Ukraine, trong khi **Gamaredon** xâm nhập hàng trăm, thậm chí hàng nghìn máy. Nói cách khác, **Turla** chỉ quan tâm tới những máy chứa thông tin tình báo giá trị cao, và **Gamaredon** đóng vai trò cung cấp quyền truy cập ban đầu. Cả hai đều thuộc FSB nhưng khác trung tâm — Center 18 và Center 16.

**UAC-0099 → Sandworm.** Trong cùng báo cáo 2025, ESET ghi nhận một ví dụ thứ hai về hợp tác và chia sẻ nhiệm vụ: **UAC-0099** thực hiện các chiến dịch tiếp cận ban đầu, sau đó chuyển các mục tiêu đã được xác thực sang Sandworm.

Đây là mô hình phân công lao động rõ ràng: nhóm làm khối lượng lớn lo phần tiếp cận và sàng lọc; nhóm tinh nhuệ nhận bàn giao những máy đáng giá. Với đội phòng thủ, hệ quả thực tế là **một cảnh báo "malware phổ thông" trên máy có giá trị cao không nên được đóng ở mức đó**. Nó có thể là bước một của một chuỗi mà bước hai do một nhóm hoàn toàn khác thực hiện, với công cụ hoàn toàn khác, sau đó vài tuần.

* * *

# Nhánh B — Webmail và XSS

## Operation RoundPress: XSS như một chương trình dài hạn

![Operation RoundPress](https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEg4HcCGpXvcTa_FgOS24O7oo53zcgUtQTglOouskOqnfwVEj3MezxJ_7_mC3tkosFCFobfz-f0qdL99AfIEBf57WE2oarfxJvTA6i1RM6_2UtSojRXFtFoz4vSjJl-Scmd6Ruk6ogsG83uPfnM70Spj8netZTFP84CFzoG6fffe7dWdoTRcuFEazAhh-2pN/s1600/figure-2.png align="center")

*Sơ đồ chiến dịch Operation RoundPress (nguồn: ESET qua The Hacker News).*

ESET công bố Operation RoundPress vào tháng 05/2025, gán cho **APT28** ở mức medium confidence, dựa trên trùng lặp về địa chỉ email dùng gửi spearphishing và điểm tương đồng trong cách cấu hình một số máy chủ. Chiến dịch bắt đầu từ 2023.

Mục tiêu là đánh cắp dữ liệu mật từ những tài khoản email cụ thể. Phần lớn nạn nhân là cơ quan chính phủ và công ty quốc phòng ở Đông Âu, đặc biệt là các thực thể chính phủ Ukraine và doanh nghiệp quốc phòng Bulgaria, Romania — trong đó có những đơn vị sản xuất vũ khí thời Liên Xô để chuyển cho Ukraine. Ngoài ra còn có tổ chức chính phủ, quân đội và học thuật tại Hy Lạp, Cameroon, Ecuador, Serbia và Cyprus.

Bốn nền tảng bị nhắm, với bốn tình trạng lỗ hổng khác nhau:

| Nền tảng | Lỗ hổng | Trạng thái khi bị khai thác |
| --- | --- | --- |
| Horde | Lỗi cũ, đã vá trong Horde Webmail 1.0 (2007) | Đã vá từ lâu |
| Roundcube | CVE-2023-43770 | Đã vá; CISA đưa vào KEV 02/2024 |
| Zimbra | CVE-2024-27443 | Đã vá |
| MDaemon | **CVE-2024-11182** (CVSS 5.3) | **Zero-day**; vá ở 24.5.1, 11/2024 |

Cơ chế đơn giản: mã độc hại gây kích hoạt lỗi XSS nằm trong phần HTML của thân email, **không hiển thị cho người dùng**. Nội dung email nhìn hoàn toàn vô hại. Điều kiện duy nhất là nạn nhân mở email trong webmail portal có lỗ hổng, sau khi email vượt qua bộ lọc spam.

Payload là SpyPress — JavaScript đã obfuscate, đánh cắp credential webmail, thu thập email và thông tin liên hệ. Nó **không có cơ chế persistence**, nhưng được nạp lại mỗi lần email độc hại được mở. Một số biến thể còn thu thập lịch sử đăng nhập, mã 2FA, và **tạo application password cho MDaemon** để giữ quyền truy cập ngay cả khi mật khẩu hoặc mã 2FA bị thay đổi.

Chi tiết đáng học nhất nằm ở biến thể Roundcube: SpyPress.ROUNDCUBE tạo một **Sieve rule** gửi bản sao mọi email đến tới địa chỉ do kẻ tấn công kiểm soát. Sieve rule là tính năng gốc của Roundcube, nên nó **vẫn tiếp tục chạy kể cả khi script độc hại không còn hoạt động**. Đây là persistence không cần malware — chỉ là một cấu hình hợp lệ của chính ứng dụng.

## Tấn công `.ICS` zero-day: khi payload nằm trong file lịch

Tháng 09/2025, StrikeReady Labs công bố một vụ việc từ đầu năm: một người gửi từ IP `193.29.58.37` giả mạo Văn phòng Lễ tân Hải quân Libya, gửi tới quân đội Brazil một exploit khi đó còn là zero-day trong Zimbra Collaboration Suite — **CVE-2025-27915** — thông qua một file `.ICS` độc hại, tức định dạng lịch phổ biến.

![Spearphish email](https://strikeready.com/_next/image/?url=%2Fuploads%2F0day_1_a04d4e2698.png&w=1200&q=75 align="center")

*Email spearphishing giả mạo Văn phòng Lễ tân Hải quân Libya (nguồn: StrikeReady Labs).*

Cách StrikeReady phát hiện ra nó đáng để bất kỳ đội TI nào ghi lại: **theo dõi các file ICS lớn hơn 10KB có chứa JavaScript.** Theo đánh giá của họ, đây là hiện tượng hiếm tới mức có thể soi bằng mắt từng trường hợp một. Đây là kiểu giả thuyết săn tìm dựa trên "cái gì không nên tồn tại" thay vì "cái gì đã biết là xấu" — rẻ, ít nhiễu, và hoàn toàn khả thi với một tổ chức có gateway email.

![ICS containing JavaScript](https://strikeready.com/_next/image/?url=%2Fuploads%2F0day_2_3a6156e3a5.png&w=1200&q=75 align="center")

*File ICS chứa JavaScript lộ liễu (nguồn: StrikeReady Labs).*

Payload là một stealer nhắm Zimbra Webmail với các đặc điểm:

*   Trì hoãn 60 giây trước khi thực thi
    
*   Chỉ chạy nếu đã qua **hơn 3 ngày** kể từ lần chạy trước
    
*   Ẩn các phần tử giao diện như `InvHeaderTable` để giảm dấu hiệu trực quan
    
*   **Giám sát hoạt động người dùng**: nếu người dùng không hoạt động, nó đăng xuất họ rồi mới tiến hành đánh cắp dữ liệu
    
*   Tạo các trường input ẩn để bắt username và password khi người dùng đăng nhập
    
*   Tìm kiếm email trong mọi thư mục qua SOAP API của Zimbra và gửi nội dung về server, **lặp lại mỗi 4 giờ**
    
*   Đánh cắp scratch code, thiết bị tin cậy và application-specific password
    
*   Đánh cắp danh bạ, distribution list và shared folder
    
*   Tạo email filter rule tên **"Correo"** chuyển tiếp toàn bộ email tới `spam_to_junk@proton.me`
    
*   Exfiltration qua HTTP POST với chế độ `no-cors` tới `https://ffrk.net/apache2_config_default_51_2_1`
    

Chi tiết OPSEC thú vị mà StrikeReady chỉ ra: "Correo" là tiếng Tây Ban Nha nghĩa là thư. Nhưng Brazil nói tiếng Bồ Đào Nha, nơi từ tương ứng phải là "Correio". Một lỗi nhỏ trong khâu bản địa hóa, và là loại dấu vết mà phân tích ngôn ngữ hay bắt được.

Hành vi đăng xuất người dùng khi họ không hoạt động cũng đáng chú ý: nó đảm bảo thao tác đánh cắp dữ liệu diễn ra khi không ai nhìn màn hình, đồng thời tạo cớ hợp lý cho việc phiên bị kết thúc.

## Zimbra CVE-2025-66376: một năm đọc trộm hộp thư

![Zimbra exploit emails](https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEjWeIeXUk-7MFmxSMRqTtDjYCTFqBq7dE9Jl-NzTqDiLIsMv-EAzJitSzZrUHKwZozxWbS2hpvJ5NZf2Aj96wuQrUqvdeGFnfAaeHrELZriIP449-5oYrCO1lf2iNez1v-mVvI9dPVCW3VCyeOLqQzmtzYkuOGle1GAjbiptqEmgECvda1Ly15MilLR5Mw/s1600/emails.png align="center")

*Email khai thác trong chiến dịch Zimbra (nguồn: The Hacker News).*

Đây là chiến dịch quy mô lớn nhất trong nhóm nguồn, và là chiến dịch có cảnh báo chính phủ đi kèm.

**Lỗ hổng.** CVE-2025-66376 là stored XSS trong Classic UI của Zimbra. Một email HTML được dựng đặc biệt lạm dụng cách Zimbra xử lý CSS `@import` để thực thi JavaScript **bên trong phiên webmail đã xác thực** — nghĩa là payload thừa hưởng toàn bộ quyền truy cập hộp thư của người dùng.

Kỹ thuật vượt sanitizer, mà Proofpoint gọi là **tag-splitting**, hoạt động như sau: giấu một thẻ `svg onload` bên trong một div `display:none`, rồi xé nhỏ thẻ đó bằng các chỉ thị `@import` giả và HTML comment. Sanitizer của Zimbra không nhận ra các mảnh vụn này là markup có thể thực thi. Nó bóc các chuỗi `@import` đi, và **các ký tự còn lại ghép lại thành** `<svg onload=eval(atob(...))>`, thứ mà trình duyệt thực thi.

Nói cách khác, chính bước làm sạch của sanitizer là bước lắp ráp payload.

**Bất đồng về mức độ nghiêm trọng — điểm cần lưu ý khi chấm ưu tiên vá.** Hai bản ghi CVSS không thống nhất về việc mở email có tính là user interaction hay không: [NVD chấm 6.1](https://nvd.nist.gov/vuln/detail/CVE-2025-66376) và cho rằng có; MITRE chấm 7.2 và cho rằng không. Unit 42 gọi thẳng là zero-click. Cả ba mô tả cùng một hành vi: email chạy khi nó được render, và không cần gì thêm. Với đội vận hành, **mốc đáng dùng để chấm ưu tiên không phải điểm CVSS mà là ngày CISA đưa vào KEV: 18/03/2026.**

**Phiên bản bị ảnh hưởng và vá.** Zimbra Collaboration 10.0 trước `10.0.18` và 10.1 trước `10.1.13`. Zimbra vá ngày 06/11/2025. Nhưng Zimbra 10.0 đã hết vòng đời hỗ trợ từ 31/12/2025, nên `10.0.18` chỉ là sàn khẩn cấp chứ không phải đích đến. Bản 10.1 mới nhất là `10.1.20`, ra ngày 20/07/2026, vá thêm bốn lỗi stored XSS nữa trong Classic Web Client.

**Payload ZimReaper.** Đường tấn công bắt đầu bằng email lừa đảo với HTML đính kèm hoặc HTML nhúng thẳng trong thân tin nhắn; Unit 42 ghi nhận mồi thường được dựng như một bản tin tổng hợp tin tức thời sự, còn Proofpoint ghi nhận email gửi từ tài khoản Proton Mail do kẻ tấn công kiểm soát và từ các địa chỉ đã bị chiếm trước đó. Sau khi chạy, ZimReaper:

*   Đánh cắp CSRF token và mật khẩu được trình duyệt autofill
    
*   Lấy 2FA scratch code và thông tin phiên bản Zimbra qua chính API của nền tảng
    
*   **Exfiltration qua DNS query** tới hạ tầng của kẻ tấn công — kênh mà rất ít tổ chức giám sát
    
*   **Brute-force Global Address List**, truy vấn mọi tổ hợp hai ký tự cho tới khi lấy được toàn bộ danh bạ tổ chức
    
*   Gửi 90 ngày email của nạn nhân về C2 dưới dạng archive TGZ
    
*   Tạo app-specific password tên `ZimbraWeb` qua lệnh `CreateAppSpecificPasswordRequest`
    

Trong vụ việc tháng 01/2026 tại cơ quan thủy văn nhà nước Ukraine mà Seqrite phân tích, payload còn bật `zimbraPrefImapEnabled` thành TRUE để tạo một đường vào thứ hai, kín tiếng hơn.

**Chi tiết quan trọng nhất của toàn bộ chiến dịch:** app-specific password cho phép truy cập IMAP, POP3 hoặc SMTP **mà không cần 2FA**, và như Seqrite ghi nhận, chúng **sống sót qua việc reset mật khẩu**. Proofpoint ghi nhận **Laundry Bear** sau đó tiếp tục gửi email khai thác từ chính các mail server đã bị chiếm, và không xác định được liệu app password hay credential khác là thứ giúp họ quay lại.

**Nạn nhân và hạ tầng.** Unit 42 ghi nhận ít nhất chín địa chỉ IP và chín domain C2, mỗi server hoạt động trung bình 35,4 ngày. Payload JavaScript hầu như không thay đổi trong suốt chiến dịch. Mục tiêu trải khắp tổ chức chính phủ, quốc phòng, giao thông vận tải và tài chính tại các nước NATO, Ukraine, các nước SNG và châu Phi; phía Mỹ bổ sung cả tổ chức chính phủ, khoa học và cơ sở công nghiệp quốc phòng, bao gồm các cơ sở hạt nhân.

Sự kết hợp giữa **payload ổn định và hạ tầng luân chuyển nhanh** là dấu hiệu của một nhóm có nguồn lực tốt và kỷ luật vận hành: họ tìm ra công thức hiệu quả vào tháng 07/2025 và không thấy lý do gì phải thay đổi nó.

**Chiến dịch còn hoạt động không?** Tùy telemetry của ai. Unit 42 nói kẻ tấn công tiếp tục nhắm các instance ZCS chưa vá, nhưng không nói rõ có phải cụm này hay không. Proofpoint nói không quan sát thấy hoạt động nào của **Laundry Bear** từ tháng 02/2026, và gắn sự im lặng đó với việc Seqrite công bố cùng việc actor tự tháo dỡ hạ tầng. Cảnh báo chung thì đánh giá nhóm này rất nhiều khả năng sẽ tiếp tục nhắm Zimbra và các hệ thống email phương Tây khác.

## Chiến dịch vẫn đang mở rộng

Từ khi ESET công bố lần đầu tháng 05/2025, hoạt động khai thác webmail đã mở rộng phạm vi sang Kerio Webmail và SOGo Webmail, bên cạnh Zimbra, MDaemon và Roundcube. Tháng 03/2026, **TA458** khai thác zero-day trong Kerio và nền tảng SOGo ([CVE-2026-8496](https://nvd.nist.gov/vuln/detail/CVE-2026-8496), vá ở phiên bản 5.12.8). Với Kerio, **không có CVE nào được cấp** vì sản phẩm webmail đó đã cũ và không còn được hỗ trợ.

Proofpoint ghi nhận từ ít nhất tháng 07/2025, **TA458** bắt đầu gỡ bỏ các thành phần đánh cắp và thay bằng cơ chế backdoor tương tác trong biến thể SpyPress cho Roundcube, nhằm duy trì truy cập dài hạn vào instance. SpyPress dùng thêm một exploit Roundcube thứ hai (CVE-2025-49113) lạm dụng bộ xử lý upload file của Roundcube để kích hoạt PHP deserialization không an toàn, dẫn tới thực thi mã tùy ý và cài nhiều cơ chế backdoor hoặc persistence.

Đây là bước chuyển đáng chú ý về mục tiêu vận hành: từ **đánh cắp một lần** sang **truy cập thường trực**.

* * *

## IOC

> IOC tổng hợp từ CERT-UA, Unit 42, StrikeReady Labs và Xcitium. Domain và IP đã defang. Chỉ re-fang trong môi trường kiểm soát.

**Laundry Bear / CL-STA-1114 — Zimbra C2 (nguồn: Unit 42)**

```plaintext
# IP addresses
37.120.247[.]228
64.226.124[.]190
104.248.134[.]194
185.86.79[.]95
193.238.152[.]66
194.156.103[.]193
216.252.238[.]18
216.252.238[.]64
216.252.238[.]104

# Domains — lưu ý quy ước đặt tên bắt chước dịch vụ Zimbra hợp pháp
analyticemailmeter[.]com
emailanalytics[.]com[.]ua
istc-cloud[.]com
mailnalysis[.]com
synacorzimbra[.]nl
zimbra-metadata[.]com
zimbrastat[.]com
zimbrasoft[.]com[.]ua
zmailanalytics[.]com
```

**UNK\_HeatSink — chiến dịch .ICS (nguồn: StrikeReady Labs)**

```plaintext
C2                    hxxps://ffrk[.]net/apache2_config_default_51_2_1
Sender IP             193.29.58[.]37
Email forwarding      spam_to_junk@proton[.]me
Tên filter rule       Correo
Hash file đính kèm    ea752b1651ad16bc6bf058c34d6ae795d0b4068c2f48fdd7858f3d4f7c516f37
```

**UAC-0099 — chuỗi Notepad++ (nguồn: CERT-UA)**

```plaintext
# C2
geostat[.]lat

# Dịch vụ trung gian bị lạm dụng
EasySend[.]co   (dịch vụ chia sẻ file — kiểm tra ngữ cảnh trước khi chặn)

# Đường dẫn trên máy
%PUBLIC%\Libraries\fFthY3-Ytrevc3w-ab3\        (tên thư mục thay đổi giữa các lần)
%PUBLIC%\Libraries\<random>\RemoteLibUpdater.exe    = BURNYBEAR
%PUBLIC%\Libraries\<random>\InitTest.dll            = MATCHBOIL.V2
%PUBLIC%\Wallpapers\Background.exe                  = bản sao của schtasks.exe

# Scheduled task
\W1n3r-U09oTy-Ap5\Updates
  → chạy RemoteLibUpdater.exe với tham số: setup nodisplay
  → chu kỳ: mỗi 3 phút

# Tên file trong gói phát tán
Evernote.zip           archive tầng hai
NppExport.dll          = LUNCHPOKE (plugin giả)
updater.rar            archive có mật khẩu
winrar.exe             WinRAR hợp pháp
notepad++.exe          Notepad++ 8.8.3 hợp pháp
<tên>.pdf.vbs          VBScript đuôi kép giả PDF
```

**Zimbra — artifacts phía máy chủ cần rà soát (nguồn: Proofpoint, Seqrite)**

```plaintext
# Trong /opt/zimbra/log/audit.log
CreateAppSpecificPassword           → tìm credential tên "ZimbraWeb" và xóa
GetScratchCodesRequest              → gần như không xuất hiện trong sử dụng bình thường

# Trong cấu hình tài khoản
zimbraPrefImapEnabled = TRUE        → rà các tài khoản không có nhu cầu IMAP

# Trong nội dung email chưa mở
Chuỗi @import bị phân mảnh trong HTML body
  → Proofpoint đã công bố YARA rule khớp pattern này

# Trong DNS log
Truy vấn subdomain dài, ngẫu nhiên tới các domain trong danh sách trên
```

**Gamaredon — dịch vụ bị lạm dụng (nguồn: ESET)**

```plaintext
# Cloud storage dùng làm kênh exfiltration chính
Wasabi
Tebi
Intercolo

# Dead drop resolver
Các dịch vụ nhắn tin, mạng xã hội, blog và paste hợp pháp
(ESET không liệt kê tên cụ thể trong bản tóm tắt công khai)
```

**CVE liên quan**

```plaintext
CVE-2025-66376   Zimbra Classic UI stored XSS
                 NVD 6.1 / MITRE 7.2 (bất đồng về user interaction)
                 Ảnh hưởng: ZCS 10.0 < 10.0.18 và 10.1 < 10.1.13
                 Vá: 06/11/2025 | CISA KEV: 18/03/2026
                 Khai thác như 0-day từ 07/2025

CVE-2025-27915   Zimbra — khai thác qua file .ICS (0-day tại thời điểm tấn công)

CVE-2024-11182   MDaemon XSS, CVSS 5.3 — 0-day; vá ở 24.5.1 (11/2024)

CVE-2024-27443   Zimbra XSS — đã vá trước khi bị khai thác

CVE-2023-43770   Roundcube XSS — CISA KEV 02/2024

CVE-2025-49113   Roundcube — PHP deserialization qua file upload handler

CVE-2026-8496    SOGo Webmail 0-day — vá ở 5.12.8
                 Kerio Webmail: không cấp CVE (sản phẩm đã hết hỗ trợ)
```

* * *

## MITRE ATT&CK Mapping

| Tactic | Technique ID | Technique Name | Ghi nhận |
| --- | --- | --- | --- |
| Resource Development | T1583.001 | Acquire Infrastructure: Domains | Domain C2 bắt chước tên dịch vụ Zimbra |
| Resource Development | T1585.002 | Establish Accounts: Email Accounts | Tài khoản Proton Mail của Laundry Bear |
| Initial Access | T1566.001 | Phishing: Spearphishing Attachment | ZIP/VBS của UAC-0099; `.ICS` của UNK\_HeatSink |
| Initial Access | T1566.002 | Phishing: Spearphishing Link | Link shortener → EasySend |
| Initial Access | T1189 | Drive-by Compromise | XSS kích hoạt khi email được render |
| Execution | T1204.002 | User Execution: Malicious File | Chạy VBScript giả PDF |
| Execution | T1059.005 | Command and Scripting Interpreter: Visual Basic | VBScript tầng đầu |
| Execution | T1059.007 | JavaScript | SpyPress, ZimReaper, stealer `.ICS` |
| Execution | T1059.001 | PowerShell | Bộ công cụ mới của Gamaredon |
| Execution | T1203 | Exploitation for Client Execution | Khai thác XSS trong webmail client |
| Persistence | T1053.005 | Scheduled Task | `\W1n3r-U09oTy-Ap5\Updates`, chu kỳ 3 phút |
| Persistence | T1137 | Office Application Startup *(tương tự)* | Cơ chế nạp plugin của Notepad++ — xem ghi chú |
| Persistence | T1556.006 | Modify Authentication Process: Multi-Factor Authentication | App-specific password `ZimbraWeb`, bỏ qua 2FA |
| Persistence | T1098 | Account Manipulation | Bật `zimbraPrefImapEnabled`; tạo Sieve rule |
| Defense Evasion | T1036.005 | Masquerading: Match Legitimate Name or Location | `schtasks.exe` → `Background.exe`; `NppExport.dll` |
| Defense Evasion | T1036.007 | Double File Extension | `.pdf.vbs` |
| Defense Evasion | T1027 | Obfuscated Files or Information | JavaScript obfuscate; tag-splitting |
| Defense Evasion | T1140 | Deobfuscate/Decode Files or Information | `eval(atob(...))` |
| Defense Evasion | T1497 | Virtualization/Sandbox Evasion | Delay 60s; cửa sổ 3 ngày; logic vắt kiệt tài nguyên |
| Credential Access | T1539 | Steal Web Session Cookie | CSRF token |
| Credential Access | T1555.003 | Credentials from Web Browsers | Mật khẩu autofill |
| Credential Access | T1111 | Multi-Factor Authentication Interception | 2FA scratch code, trusted device |
| Credential Access | T1056.001 | Input Capture: Keylogging | Trường input ẩn bắt credential |
| Discovery | T1087.003 | Account Discovery: Email Account | Brute-force Global Address List |
| Discovery | T1082 | System Information Discovery | Dấu vân WMI của MATCHBOIL.V2 |
| Collection | T1114.002 | Email Collection: Remote Email Collection | 90 ngày email dạng TGZ |
| Command and Control | T1102.001 | Web Service: Dead Drop Resolver | Dịch vụ paste/blog/nhắn tin của Gamaredon |
| Command and Control | T1071.001 | Application Layer Protocol: Web Protocols | HTTP POST `no-cors` |
| Exfiltration | T1048.003 | Exfiltration Over Unencrypted Non-C2 Protocol | Exfil qua DNS query |
| Exfiltration | T1567.002 | Exfiltration to Cloud Storage | Wasabi, Tebi, Intercolo |
| Exfiltration | T1114.003 | Email Forwarding Rule | Sieve rule; filter "Correo" |
| Impact | T1499 | Endpoint Denial of Service | Logic vắt kiệt RAM/CPU của BURNYBEAR |

* * *

## Nhận định

Nếu phải rút một câu từ sáu công bố này, đó là: **mô hình phát hiện dựa trên "cái gì xấu" đang mất dần tác dụng trước nhóm actor này.**

Hãy thử liệt kê những gì một hệ thống dựa trên chữ ký có thể chặn trong chuỗi Notepad++ của **UAC-0099**. Notepad++ là bản thật, có chữ ký hợp lệ. WinRAR là bản thật. Cơ chế nạp plugin là tính năng có tài liệu. `schtasks.exe` là binary của Microsoft. Thứ duy nhất độc hại là `NppExport.dll`, và nó nằm trong một archive có mật khẩu cho tới phút chót. Không có lỗ hổng nào bị khai thác để chặn, và không có hành vi nào — xét riêng lẻ — là bất hợp pháp.

Cùng logic đó áp cho **Gamaredon**: khi kênh exfiltration là Wasabi và dead drop là một dịch vụ paste công khai, danh sách chặn theo reputation không giúp gì. Và áp cho **Laundry Bear**: khi payload chạy trong phiên đã xác thực của chính người dùng, mọi hành động nó thực hiện đều là hành động hợp lệ của tài khoản đó.

Cái còn lại là mô hình dựa trên **"cái gì bất thường"**. Một tiến trình tên `Background.exe` trong `%PUBLIC%\Wallpapers\` tạo scheduled task là bất thường. Một scheduled task chạy mỗi ba phút là bất thường. Một file `.ICS` nặng hơn 10KB chứa JavaScript là bất thường. Một tài khoản webmail truy vấn Global Address List bằng mọi tổ hợp hai ký tự là bất thường. Không cái nào trong số đó cần biết trước tên mã độc.

**Về XSS.** Suốt hai thập kỷ, XSS bị xếp dưới RCE trong thang mức độ nghiêm trọng, và điểm CVSS phản ánh điều đó — CVE-2024-11182 chỉ được 5.3, CVE-2025-66376 được 6.1 theo NVD. Nhưng ba chiến dịch trong bài cho thấy với webmail, **XSS tương đương RCE về mặt hệ quả**. Nó chạy trong phiên đã xác thực, và mục tiêu vốn dĩ đã là hộp thư. Không cần thoát ra khỏi trình duyệt khi thứ bạn muốn nằm ngay trong trình duyệt. StrikeReady nói đúng khi cho rằng các ví dụ này nên chấm dứt cách nhìn XSS như một lỗ hổng hạng hai.

**Về việc vá.** Đây là điểm mà tôi cho rằng quy trình IR của nhiều tổ chức dừng lại quá sớm. Bản vá đóng lỗ hổng, không đóng tài khoản. App-specific password `ZimbraWeb` cấp quyền IMAP/POP3/SMTP mà không cần 2FA và **sống sót qua reset mật khẩu**. Sieve rule của SpyPress tiếp tục forward email kể cả khi script không còn chạy. `zimbraPrefImapEnabled` được bật vẫn ở trạng thái bật. Nâng version lên là bước một, không phải bước cuối.

**Về Ukraine như thao trường.** Đây là nhận định của chính phía Mỹ, không phải suy đoán: việc nhắm Ukraine rộng rãi trước khi dùng với Mỹ và các đồng minh NATO cho thấy Ukraine vừa là mục tiêu ưu tiên, vừa là nơi thử nghiệm kỹ thuật. Với đội TI ở bất kỳ đâu, hệ quả rất thực tế: **đọc CERT-UA không phải là theo dõi tin tức khu vực, mà là xem trước những gì sẽ xuất hiện ở nơi khác trong 6–18 tháng tới.**

### Liên hệ Việt Nam

Tôi cho rằng phần webmail là phần đáng lo nhất với môi trường trong nước, vì lý do hoàn toàn kinh tế: **Zimbra và Roundcube phổ biến trong khối cơ quan nhà nước, trường đại học và doanh nghiệp vừa tại Việt Nam** do chi phí license thấp so với các nền tảng thương mại. Đây cũng chính là nhóm hệ thống thường vá chậm, ít khi có ai mở `audit.log` ra đọc, và hiếm khi có quy trình rà soát app-specific password.

Rủi ro thực tế với các tổ chức này không phải là bị APT Nga nhắm trực tiếp — điều đó khó xảy ra với đa số. Rủi ro là **cùng một lỗ hổng bị actor khác tái sử dụng sau khi chi tiết được công bố**. CVE-2025-66376 đã vào KEV từ 18/03/2026, kỹ thuật tag-splitting đã được mô tả công khai, và Unit 42 xác nhận vẫn có kẻ tấn công tiếp tục nhắm các instance chưa vá. Khoảng cách giữa "một nhóm nhà nước dùng zero-day" và "nhiều nhóm dùng n-day" thường được đo bằng tháng.

Về phía endpoint, chuỗi Notepad++ đáng chú ý vì cùng lớp phần mềm với chiến dịch UAT-11795 mà chúng tôi phân tích tuần trước: **công cụ mà kỹ sư và lập trình viên cài ngoài danh mục quản lý tài sản**. Notepad++, WinRAR, 7-Zip — không nằm trong hệ thống quản lý phần mềm, không có ai theo dõi version, và giờ thì cơ chế plugin của chúng cũng là một đường vào. Khuyến nghị của CERT-UA là cập nhật WinRAR, 7-Zip và Notepad++ lên bản mới nhất; điều này không ngăn được chính chuỗi tấn công trên, nhưng loại bỏ các lỗ hổng đã biết mà kẻ tấn công có thể dùng cho bước tiếp theo.

Điểm phát hiện rẻ nhất trong toàn bộ bài, nếu chỉ chọn được một: **scheduled task chạy với chu kỳ dưới 5 phút.** Rất ít tác vụ quản trị hợp lệ cần tần suất đó, và nó nằm đúng ở mắt xích persistence mà chuỗi UAC-0099 bắt buộc phải đi qua.

* * *

## Khuyến nghị

*   **Zimbra — làm theo thứ tự này:** nâng bản 10.1 lên ít nhất `10.1.13` (tốt nhất là `10.1.20`), chuyển các triển khai 10.0 sang nhánh 10.1 được hỗ trợ; **sau đó** rà tài khoản — đặt lại mật khẩu, hủy phiên đang hoạt động, tạo lại 2FA scratch code cho mọi hộp thư từng mở email khớp mẫu; **cuối cùng** mới săn log.
    
*   **Xóa những gì bản vá không xóa:** tìm và gỡ app-specific password tên `ZimbraWeb` trong `audit.log`, rà các tài khoản có `zimbraPrefImapEnabled = TRUE` không có nhu cầu nghiệp vụ, và kiểm tra mọi forwarding/Sieve rule do người dùng tạo trên toàn hệ thống mail.
    
*   **Chặn và giám sát:** đưa 9 IP và 9 domain của Unit 42 vào firewall/DNS; bật cảnh báo cho truy vấn DNS subdomain dài bất thường và cho SOAP call `GetScratchCodesRequest`.
    
*   **Endpoint:** săn scheduled task có chu kỳ dưới 5 phút; săn các bản sao của `schtasks.exe` nằm ngoài `System32`; chuẩn hóa nguồn tải và quản lý version cho nhóm công cụ dev/IT (Notepad++, WinRAR, 7-Zip) như với phần mềm doanh nghiệp.
    
*   **Email gateway:** áp dụng giả thuyết săn tìm của StrikeReady — cảnh báo trên file `.ICS` lớn hơn 10KB có chứa JavaScript; đồng thời triển khai YARA rule của Proofpoint cho pattern `@import` phân mảnh với các email đã nhận nhưng chưa mở.
    
*   **Quy trình:** không đóng cảnh báo "malware phổ thông" trên tài sản giá trị cao ở mức thấp — mô hình bàn giao mục tiêu giữa các nhóm Nga có nghĩa là bước một và bước hai có thể cách nhau vài tuần và do hai actor khác nhau thực hiện.
    

* * *

## Tài liệu tham khảo

*   CERT-UA — [UAC-0099: LUNCHPOKE, BURNYBEAR, MATCHBOIL.V2 và việc sử dụng Notepad++ 8.8.3](https://cert.gov.ua/article/6318634) (21/07/2026)
    
*   The Hacker News — [Fake Notepad++ Plugin Delivers MATCHBOIL.V2 in UAC-0099 Attacks](https://thehackernews.com/2026/07/fake-notepad-plugin-delivers.html) (24/07/2026)
    
*   BleepingComputer — [Hackers abuse Notepad++ plugins to stealthily install malware](https://www.bleepingcomputer.com/news/security/hackers-abuse-notepad-plus-plus-plugins-to-stealthily-install-malware/)
    
*   SecurityAffairs — [UAC-0099 Is Now Hiding Malware Inside a Fake Notepad++ Plugin](https://securityaffairs.com/195923/cyber-warfare-2/uac-0099-is-now-hiding-malware-inside-a-fake-notepad-plugin-to-target-ukrainian-organizations.html)
    
*   ESET — [ESET Research investigates Russian-aligned Gamaredon group](https://www.eset.com/us/about/newsroom/research/eset-research-investigates-russian-aligned-gamaredon-group-2025/) (25/06/2026)
    
*   ESET WeLiveSecurity — [Gamaredon in 2025: Leveraging tunnels, workers, dead drops, and new alliances](https://www.welivesecurity.com/en/eset-research/gamaredon-2025-leveraging-tunnels-workers-dead-drops-new-alliances/)
    
*   ESET — [Russian FSB-linked Gamaredon and Turla team up to target high-profile Ukrainian entities](https://www.eset.com/us/about/newsroom/research/eset-research-gamaredon-and-turla-target-high-profile-ukrainian-entities/) (19/09/2025)
    
*   The Hacker News — [Russia-Linked APT28 Exploited MDaemon Zero-Day to Hack Government Webmail Servers](https://thehackernews.com/2025/05/russia-linked-apt28-exploited-mdaemon.html) (15/05/2025)
    
*   ESET WeLiveSecurity — [Operation RoundPress](https://www.welivesecurity.com/en/eset-research/operation-roundpress/)
    
*   StrikeReady Labs — [0day .ICS attack in the wild](https://strikeready.com/blog/0day-ics-attack-in-the-wild/) (30/09/2025)
    
*   The Hacker News — [Russian Espionage Group Exploited Zimbra Zero-Day to Steal Mail and 2FA Codes](https://thehackernews.com/2026/07/russian-espionage-group-exploited.html) (23/07/2026)
    
*   Palo Alto Unit 42 — [Russian Global Webmail Espionage](https://unit42.paloaltonetworks.com/russian-webmail-espionage/) (23/07/2026)
    
*   Proofpoint — [TA488 Targets Zimbra Mailservers with Half-Click Exploits](https://www.proofpoint.com/us/blog/threat-insight/ta488-targets-zimbra-mailservers-half-click-exploits)
    
*   Proofpoint — [TA458 RoundPress Exploits](https://www.proofpoint.com/us/blog/threat-insight/ta458-roundpress-exploits)
    
*   CISA — [Cảnh báo chung AA26-204A](https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-204a) (23/07/2026)
    
*   NSA — [Thông cáo về Zimbra Collaboration Suite](https://www.nsa.gov/Press-Room/Press-Releases-Statements/Press-Release-View/Article/4553352/nsa-and-partners-alert-zimbra-collaboration-suite-users-of-a-russian-state-supp/)
    
*   Seqrite — [Operation GhostMail: Russian APT exploits Zimbra Webmail to Target Ukraine State Agency](https://www.seqrite.com/blog/operation-ghostmail-zimbra-xss-russian-apt-ukraine/)
    
*   Zimbra — [Bản phát hành 10.1.20](https://wiki.zimbra.com/wiki/Zimbra_Releases/10.1.20)
