新聞
觀點
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
法蘭克福展覽有限公司台灣分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
解決方案
活動
訂閱電子報
訂閱電子報
新聞
觀點
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
中小企業組織及校園留意!Roundcube Webmail爆零日漏洞已被用來攻擊
2023 / 10 / 26
編輯部
Roundcube 是一種免費的開源網路郵件解決方案,特別受校園或中小企業組織歡迎。外媒報導,俄羅斯駭客組織Winter Vivern(又名 TA473)一直利用 Roundcube Webmail 伺服器中的零日漏洞,針對歐洲的政府組織和智庫發起惡意電子郵件攻擊、
國外資安研究人員觀察到Winter Vivern發送了特製的電子郵件,該電子郵件使用包含精心製作的 SVG 文檔的 HTML 電子郵件來遠端注入任意 JavaScript 程式碼。
Winter Viver的網路釣魚郵件冒充 Outlook 團隊,試圖誘騙潛在受害者打開惡意電子郵件,自動觸發利用 Roundcube 電子郵件伺服器漏洞的第一階段有效負載。此漏洞為跨站點腳本( XSS) 漏洞,追蹤為 CVE-2023-5631。攻擊中投放的最終 JavaScript 有效負載説明攻擊者從受害者的網路郵件伺服器竊取電子郵件,並將電子郵件洩露到 C&C 伺服器。
CVE-2023-5631影響Roundcube 1.4.15 之前的版本、1.5.5 之前的1.5.x 以及1.6.4 之前的版本。目前Roundcube發布了安全更新,新版本為1.6.4、 1.5.5 、和 1.4.15來解決 CVE-2023-5631。
Winter Vivern 的活動經常被安全研究人員低估,但該組織自 2020 年 12 月起一直活躍。該組織通常使用惡意文件、網路釣魚網站和自訂 PowerShell 後門來危害其目標。
攻擊活動首先從地址team.managment@outlook.com向目標發送一封網路釣魚電子郵件,主題行為「開始使用 Outlook」。該郵件聲稱來自 Microsoft 帳戶團隊,旨在指導使用者使用 Outlook 帳戶,看起來很無害。
然而,只要查看電子郵件,就會啟動由電子郵件 HTML 原始碼末尾的 SVG 標籤(包含 Base64 編碼的有效負載)。根據研究,解碼有效負載會產生 JavaScript 程式碼,該程式碼在受害者的瀏覽器中的 Roundcube 會話上下文中執行。
攻擊中的最終JavaScript 負載可以列出目前Roundcube 帳戶中的資料夾和電子郵件,並透過向「https://recsecas[.]com/controlserver/saveMessage」發出HTTP 請求,將電子郵件訊息洩漏到Winter Vivern的命令和控制伺服器。
除了立即更新Roundcube版本外,也建議採取的端點防禦實踐是停用自動JavaScript 有效負載載入以及部署端點安全解決方案。
本文轉載自DarkReading。
網路釣魚郵件
Winter Vivern
Roundcube
端點安全
最新活動
2026.10.14
2026 金融資安發展論壇
2026.10.01
AI 時代的 數位韌性新戰略
2026.10.01
資安漏洞攻防與修補管理
2026.10.05
弱點掃描與漏洞修補
2026.10.07
告別外網風險,打造安全遠端辦公與端點管理的實戰方針
2026.10.07
2026 CompTIA Skills Day Taiwan|高階決策者的AI資安戰略:金融監管視角下的AI治理與實戰防禦
2026.10.13
AI Agent × PQC 進行式 :企業資安治理與攻防新挑戰
2026.10.13
資安健檢與風險量化評估
2026.10.21
源碼安全該「自建」還是「委外」?AI 時代源碼檢測與修補的關鍵挑戰
2026.11.05
【2 日實體課程】11/5-11/6「零信任實踐指南:5 大支柱與跨域實踐」
2026.11.13
NETCenter Advanced 網路設備監控軟體基礎實務班
看更多活動
大家都在看
寫給資安人:合規過關了,為什麼還是被打進來?
美CISA緊急列管三項Linux核心漏洞 資安人員公開另四組權限提升漏洞
MFA不是萬靈丹!「OAuth同意濫用」如何繞過多因子驗證入侵企業雲端
歐盟《資安韌性法》新通報規則9月11日上路 聯網產品企業須於1日內通報資安事件
高科技供應鏈安全管理:解鎖營運韌性與AI時代的主動防禦新典範
資安人科技網
文章推薦
Orkes Conductor 爆出重大 RCE 漏洞遭實際利用,Fortinet 一週攔截近 7,000 次攻擊
報告:未經審查的 Luciferus AI 服務現身地下論壇
Google 證實 Gemini 資安評測誤入三家真實企業系統