Venäjän valtion tukemaa APT-ryhmää seurataan nimellä LAUNDRY BEAR, jonka Alankomaiden AIVD ja MIVD alun perin nimesivät . Uhkatoiminta on jatkunut ainakin heinäkuusta 2025 lähtien . Ryhmän kohteeksi arvioidaan Venäjän federaation vakoilu, ja sillä on "laajaa Ukrainan kohdentamista ennen käyttöä Yhdysvaltoja ja muita Nato-liittolaisia vastaan" – Ukrainaa käytettiin "testialustana haitallisille kybertekniikoille ennen laajempaa maailmanlaajuista käyttöönottoa" . Vaarannettuja toimialoja ovat puolustus, koulutus, energia, lainvalvonta, media, rahoitus, liikenne ja teknologia .
CVE-2025-66376 on varastoitu cross-site scripting (XSS) -haavoittuvuus Zimbra Collaboration Suite (ZCS) Classic UI -käyttöliittymässä. Se johtuu CSS @import -direktiivien väärinkäytöstä HTML-sähköpostiviesteissä . Haavoittuvuus koskee ZCS 10.0.x -versioita ennen 10.0.18 ja 10.1.x -versioita ennen 10.1.13 . Zimbra paikkasi haavoittuvuuden marraskuussa 2025 . CVSS-pisteytys on lähteestä riippuen joko 7.2 (korkea) tai 6.1 (keskitaso) . CISA lisäsi sen tunnettujen hyödynnettyjen haavoittuvuuksien luetteloonsa maaliskuussa 2026 .
Kyseessä on nollaklikkauksen / katseluun perustuva hyväksikäyttö: käyttäjän ei tarvitse tehdä muuta kuin avata (katsella) haitallinen sähköposti – linkkien klikkaamista tai liitteiden avaamista ei vaadita . Kun haitallinen sähköposti avataan, varastoitu XSS toimittaa räätälöidyn JavaScript-payloadin uhrin selaimeen .
Hyökkäys kohdistuu seuraaviin tietoihin :
Ryhmän räätälöityä tietojen varastamis- ja koontikyvykkyyttä kutsutaan nimellä "beehive" . Viranomaiset varoittivat, että ryhmä todennäköisesti pystyy mukauttamaan ja käyttämään tätä kyvykkyyttä uudelleen muiden haavoittuvuuksien hyödyntämiseen . Tiedote kuvaa monivaiheista tietojen varastamisarkkitehtuuria, joka käyttää sekä HTTPS:ää että DNS-tunnelointia (työkalun nimeltä "Ulej" ja "Flowerbed"-palvelinkomponentin avulla). DNS-kyselyt on muotoiltu RFC 1035 -standardin mukaisesti ja hyötykuormat on koodattu base32-muotoon .
Tiedote kehottaa organisaatioita :
Haavoittuvuutta hyödynnettiin nollapäivänä noin viiden kuukauden ajan (heinä–marraskuu 2025), ennen kuin päivitykset julkaistiin, ja ryhmä jatkaa korjaamattomien asennusten aktiivista hyödyntämistä . Tiedote arvioi toiminnan olevan "lähes varmasti" Venäjän valtion tukemaa vakoilua – rahallista kiristysmotiivia ei ole koskaan havaittu .