El grupo APT respaldado por el estado ruso es rastreado como LAUNDRY BEAR, un nombre inicialmente acuñado por los servicios de inteligencia holandeses AIVD y MIVD . La actividad de amenaza ha estado en curso desde al menos julio de 2025 . Se evalúa que el objetivo del grupo es el espionaje en beneficio de la Federación Rusa, con un "extenso enfoque en Ucrania, antes de su uso contra Estados Unidos y otros aliados de la OTAN". Ucrania fue utilizada como un "banco de pruebas para técnicas cibernéticas maliciosas antes de un despliegue global más amplio" . Los sectores comprometidos incluyen defensa, educación, energía, aplicación de la ley, medios de comunicación, finanzas, transporte y tecnología .
CVE-2025-66376 es una vulnerabilidad de secuencias de comandos entre sitios (XSS) almacenada en la interfaz clásica de Zimbra Collaboration Suite (ZCS), causada por el abuso de directivas CSS @import en mensajes de correo electrónico HTML . Afecta a ZCS 10.0.x anterior a 10.0.18 y 10.1.x anterior a 10.1.13 . Zimbra lanzó un parche en noviembre de 2025 . La puntuación CVSS varía según la fuente: algunos la reportan como 7.2 (Alta) , mientras que otros la califican como 6.1 (Media) . La CISA añadió esta vulnerabilidad a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) en marzo de 2026 .
Se trata de un exploit de clic cero o basado en la visualización: no se requiere ninguna interacción del usuario más allá de abrir (visualizar) un correo electrónico malicioso. No es necesario hacer clic en enlaces ni abrir archivos adjuntos . Una vez activado, un payload de JavaScript personalizado se entrega al navegador de la víctima a través de la vulnerabilidad XSS almacenada .
El exploit está diseñado para robar :
La capacidad personalizada de exfiltración y agregación de datos del grupo se denomina "beehive" . Los funcionarios advirtieron que el grupo probablemente podría adaptar y reutilizar esta capacidad para explotar otras vulnerabilidades . El aviso detalla una arquitectura de exfiltración de múltiples etapas que utiliza tanto HTTPS como túneles DNS (a través de una herramienta llamada "Ulej" con un componente de servidor "Flowerbed"), con consultas DNS estructuradas según RFC 1035 y payloads codificados en base32 .
El aviso insta a las organizaciones a :
La vulnerabilidad fue explotada como un día cero durante aproximadamente cinco meses (julio a noviembre de 2025) antes de que se lanzaran los parches, y el grupo continúa explotando activamente las instancias sin parchear . El aviso evalúa la actividad como "casi con certeza" espionaje respaldado por el estado ruso; nunca se observó un motivo de extorsión financiera .