英国国家网络安全中心(NCSC)联合 15 个伙伴国,于近日公开曝光了一个名为 LAUNDRY BEAR 的俄罗斯国家支持黑客组织。该组织自 2025 年 7 月 起,利用一种被称为“零点击”的先进网络钓鱼技术,针对使用 Zimbra 协作套件 的西方组织窃取敏感电子邮件信息。

英国安全大臣 丹·贾维斯 在声明中指出,这些黑客“先在乌克兰受害者身上测试其手法,随后将目标转向北约成员国”。NCSC 将 LAUNDRY BEAR 归类为高级持续性威胁(APT)行为体,专门从事隐蔽的电子邮件数据窃取。NCSC 首席运营官 贝丝·霍普金斯 补充说,技术分析显示,人工智能可能在此次行动中用于开发一个简单的代码库。

与传统的网络钓鱼不同,此次曝光的技术(代号“beehive”或“Ulej”)无需用户点击链接或打开文件。只要用户在存在漏洞的 Zimbra 网页邮件服务中查看恶意邮件,系统即可能被攻破,攻击者从而获得对电子邮件的广泛且持续的访问权限。NCSC 警告称,该技术很可能被改编以利用其他漏洞,并且随着更多组织更新 Zimbra 软件,该组织极有可能转而针对西方组织使用的其他电子邮件系统。

此次联合曝光行动由 NCSC 主导,并获得了来自 澳大利亚、加拿大、捷克、丹麦、爱沙尼亚、芬兰、法国、意大利、摩尔多瓦、波兰、西班牙、瑞典、荷兰、新西兰和美国 等 15 个国家网络安全机构的共同背书。相关技术报告已在美国国家安全局(NSA)网站上发布。

被攻击的目标组织遍布多个领域,包括 国防、政府、教育、能源、执法、媒体、非政府组织和技术行业,其中美国组织受害尤为严重。NCSC 建议所有英国组织注册其免费的“早期预警”服务,以加强系统防护。

此次对 LAUNDRY BEAR 的公开点名,延续了西方国家联合归因俄罗斯网络活动的模式。通过发布详细技术细节,盟国旨在剥离该行动的隐蔽性,并推动潜在受害者加强防御。安全大臣贾维斯强调:“今天的行动表明,我们正与盟友携手,揭露针对西方组织的俄罗斯国家支持黑客。这些暴徒先在乌克兰测试其方法,随后针对北约成员,这尤其令人担忧。”