קבוצת ה-APT המגובה על ידי המדינה הרוסית מתועדת בשם LAUNDRY BEAR, כינוי שניתן במקור על ידי שירותי הביון ההולנדיים AIVD ו-MIVD . פעילות האיום נמשכת לפחות מיולי 2025 . ההערכה היא כי הקבוצה מבצעת ריגול לטובת הפדרציה הרוסית, תוך "מיקוד נרחב באוקראינה, לפני שימוש נגד ארה"ב ובעלות ברית נאט"ו אחרות" — אוקראינה שימשה כ"מעבדת ניסויים לטכניקות סייבר זדוניות לפני פריסה גלובלית רחבה יותר" . המגזרים שנפרצו כוללים ביטחון, חינוך, אנרגיה, אכיפת חוק, תקשורת, פיננסים, תחבורה וטכנולוגיה .
CVE-2025-66376 היא פגיעות מסוג Stored Cross-Site Scripting (XSS) בממשק ה-Classic UI של Zimbra Collaboration Suite (ZCS), הנגרמת משימוש לרעה בהוראות CSS @import בהודעות דואר אלקטרוני בפורמט HTML . הפגיעות משפיעה על ZCS 10.0.x לפני 10.0.18 ו-10.1.x לפני 10.1.13 . הפגיעות תוקנה על ידי Zimbra בנובמבר 2025 . ציון CVSS מדווח כ-7.2 (גבוה) על ידי מקורות מסוימים או 6.1 (בינוני) על ידי אחרים . CISA הוסיפה אותה לקטלוג הפגיעויות המנוצלות שלה במרץ 2026 .
מדובר בניצול Zero-Click / מבוסס צפייה: אין צורך באינטראקציה של משתמש מעבר לפתיחה (צפייה) בדואר אלקטרוני זדוני — אין לחיצה על קישורים או פתיחת קבצים מצורפים . עם ההפעלה, קוד JavaScript מותאם אישית נשלח לדפדפן הקורבן באמצעות ה-Stored XSS .
הניצול מכוון לגניבת :
יכולת חילוץ ואיגוף הנתונים המותאמת אישית של הקבוצה נקראת "beehive" . גורמים רשמיים הזהירו כי הקבוצה צפויה להתאים ולעשות שימוש חוזר ביכולת זו כדי לנצל פגיעויות אחרות . האזהרה מתארת ארכיטקטורת חילוץ רב-שלבית המשתמשת גם ב-HTTPS וגם ב-DNS Tunneling (באמצעות כלי בשם "Ulej" עם רכיב שרת בשם "Flowerbed"), כששאילתות DNS בנויות לפי RFC 1035 עם מטענים מקודדים ב-Base32 .
האזהרה קוראת לארגונים :
הפגיעות נוצלה כ-Zero-Day במשך כחמישה חודשים (יולי–נובמבר 2025) לפני שחרור התיקונים, והקבוצה ממשיכה לנצל באופן פעיל מערכות שלא תוקנו . האזהרה מעריכה כי הפעילות היא "כמעט בוודאות" ריגול בחסות המדינה הרוסית — לא נצפה מניע של סחיטה כספית .