Den russiske statsstøttede APT-gruppe spores som LAUNDRY BEAR, et navn oprindeligt opfundet af de hollandske efterretningstjenester AIVD og MIVD . Trusselsaktiviteten har stået på siden mindst juli 2025 . Gruppens målretning vurderes at være spionage for Den Russiske Føderation, med "omfattende målretning mod Ukraine, før brug mod USA og andre NATO-allierede" – Ukraine blev brugt som en "testbank for ondsindede cyberteknikker før bredere global udrulning" . Kompromitterede sektorer omfatter forsvar, uddannelse, energi, retshåndhævelse, medier, finans, transport og teknologi .
CVE-2025-66376 er en stored cross-site scripting (XSS) sårbarhed i Zimbra Collaboration Suite (ZCS) Classic UI, forårsaget af misbrug af CSS @import-direktiver i HTML-e-mailbeskeder . Det påvirker ZCS 10.0.x før 10.0.18 og 10.1.x før 10.1.13 . Sårbarheden blev rettet af Zimbra i november 2025 . CVSS-scoren rapporteres som 7,2 (Høj) af nogle kilder eller 6,1 (Medium) af andre . CISA tilføjede den til sin katalog over kendte udnyttede sårbarheder i marts 2026 .
Dette er en zero-click / view-baseret udnyttelse: ingen brugerinteraktion ud over at åbne (se) en ondsindet e-mail er påkrævet – ingen klik på links eller åbning af vedhæftede filer . Når først udløst, leveres en brugerdefineret JavaScript-nyttelast til offerets browser via den stored XSS .
Udnyttelsen målretter :
Gruppens brugerdefinerede dataeksfiltrerings- og aggregeringskapacitet kaldes "beehive" . Embedsmænd advarede om, at gruppen sandsynligvis kunne tilpasse og genbruge denne kapacitet til at udnytte andre sårbarheder . Advarslen beskriver en flertrins eksfiltreringsarkitektur, der bruger både HTTPS og DNS-tunneling (via et værktøj kaldet "Ulej" med en "Flowerbed"-serverkomponent), med DNS-forespørgsler struktureret i henhold til RFC 1035 og base32-kodede nyttelaster .
Advarslen opfordrer organisationer til at :
Sårbarheden blev udnyttet som en zero-day i omkring fem måneder (juli–november 2025), før patches blev udgivet, og gruppen fortsætter med aktivt at udnytte upatchede installationer . Advarslen vurderer aktiviteten som "næsten sikker" russisk statsstøttet spionage – der blev aldrig observeret noget finansielt afpresningsmotiv .