تُعرف المجموعة المهاجمة المدعومة من الدولة الروسية باسم LAUNDRY BEAR، وهو اسم أطلقته أجهزة الاستخبارات الهولندية (AIVD/MIVD) . بدأ النشاط العدائي منذ يوليو 2025 على الأقل ، ويُصنف على أنه تجسس لصالح روسيا الاتحادية. استهدفت المجموعة أوكرانيا بشكل مكثف في البداية قبل التوسع لاستهداف الولايات المتحدة وحلفاء الناتو حيث استُخدمت أوكرانيا كـ"مختبر اختبار للتقنيات الإلكترونية الخبيثة قبل النشر العالمي الأوسع" . القطاعات المخترقة تشمل: الدفاع، التعليم، الطاقة، إنفاذ القانون، الإعلام، المالية، النقل، والتكنولوجيا .
CVE-2025-66376 هي ثغرة من نوع تخزين البرمجة النصية عبر المواقع (XSS) في واجهة Zimbra Collaboration Suite (ZCS) Classic UI، وتحدث بسبب إساءة استخدام توجيهات CSS @import في رسائل البريد الإلكتروني بتنسيق HTML . تؤثر الثغرة على الإصدارات 10.0.x قبل 10.0.18 و10.1.x قبل 10.1.13 . قامت Zimbra بإصدار التصحيح في نوفمبر 2025 . تختلف درجة الخطورة (CVSS) حسب المصدر: 7.2 (عالية) من بعض المصادر أو 6.1 (متوسطة) من أخرى . أضافتها CISA إلى كتالوج الثغرات المستغلة المعروفة في مارس 2026 .
تعتبر هذه الثغرة استغلالًا صفري النقرة: لا تتطلب أي تفاعل من المستخدم بخلاف فتح (عرض) البريد الإلكتروني الخبيث — لا حاجة للنقر على الروابط أو فتح المرفقات . عند التشغيل، يتم تسليم حمولة JavaScript مخصصة إلى متصفح الضحية عبر ثغرة XSS المخزنة .
يستهدف الاستغلال سرقة :
تستخدم المجموعة أداة مخصصة لتسريب البيانات وتجميعها تُسمى "beehive" . حذر المسؤولون من أن المجموعة قد تعدّل وتعيد استخدام هذه الأداة لاستغلال ثغرات أخرى . يكشف التحذير عن بنية تسريب متعددة المراحل تستخدم كلاً من HTTPS و تسريب DNS عبر أداة تدعى "Ulej" مع مكون خادم يسمى "Flowerbed"، حيث تُنظم استعلامات DNS وفقًا لمعيار RFC 1035 مع ترميز الحمولات بنظام base32 .
يحث التحذير المؤسسات على :
تم استغلال الثغرة كـثغرة يوم صفري لمدة خمسة أشهر تقريبًا (يوليو – نوفمبر 2025) قبل إصدار التصحيحات، ولا تزال المجموعة تستغل بنشاط الأنظمة غير المحدثة . يُصنف التحذير النشاط على أنه "شبه مؤكد" تجسس مدعوم من الدولة الروسية، ولم يُلاحظ أي دافع للابتزاز المالي على الإطلاق .