Ruská státem podporovaná pokročilá perzistentní hrozba (APT) je sledována pod názvem LAUNDRY BEAR, který původně vytvořily nizozemské zpravodajské služby AIVD a MIVD . Kybernetické útoky probíhají přinejmenším od července 2025 . Cílem skupiny je dle hodnocení špionáž ve prospěch Ruské federace, přičemž „rozsáhlé cílení na Ukrajinu předcházelo použití proti USA a dalším spojencům z NATO" – Ukrajina sloužila jako „testovací prostředí pro škodlivé kybernetické techniky před širším globálním nasazením" . Mezi kompromitované sektory patří obrana, školství, energetika, policie, média, finance, doprava a technologie .
CVE-2025-66376 je zranitelnost typu stored cross-site scripting (XSS) v Classic UI Zimbra Collaboration Suite (ZCS), způsobená zneužitím direktiv CSS @import v HTML e-mailových zprávách . Postihuje ZCS 10.0.x před verzí 10.0.18 a 10.1.x před verzí 10.1.13 . Zranitelnost byla opravena společností Zimbra v listopadu 2025 . Skóre CVSS je uváděno jako 7,2 (Vysoké) některými zdroji nebo 6,1 (Střední) jinými . CISA přidala tuto zranitelnost do svého katalogu známých zneužívaných zranitelností (KEV) v březnu 2026 .
Jedná se o zero-click / view-based exploit: k jeho aktivaci není potřeba žádná interakce uživatele kromě otevření (zobrazení) škodlivého e-mailu – není třeba klikat na odkazy ani otevírat přílohy . Po spuštění je do prohlížeče oběti doručen vlastní JavaScriptový kód prostřednictvím stored XSS .
Exploit se zaměřuje na :
Vlastní schopnost skupiny pro exfiltraci a agregaci dat se nazývá „beehive" . Úředníci varovali, že skupina tuto schopnost pravděpodobně přizpůsobí a znovu použije k zneužití dalších zranitelností . Varování podrobně popisuje vícestupňovou architekturu exfiltrace využívající jak HTTPS, tak DNS tunelování (prostřednictvím nástroje zvaného „Ulej" s komponentou serveru „Flowerbed"), přičemž DNS dotazy jsou strukturovány podle RFC 1035 a obsahují payloady kódované base32 .
Varování vyzývá organizace k :
Zranitelnost byla zneužívána jako zero-day po dobu přibližně pěti měsíců (červenec–listopad 2025), než byly vydány záplaty, a skupina nadále aktivně zneužívá neopravené instance . Varování hodnotí aktivitu jako „téměř jistě" ruskou státem podporovanou špionáž – nebyl nikdy pozorován motiv finančního vydírání .