Kumpulan APT yang disokong kerajaan Rusia ini dikenal pasti sebagai LAUNDRY BEAR, nama yang mula-mula dicipta oleh perisik Belanda AIVD dan MIVD . Aktiviti ancaman ini telah berlangsung sejak sekurang-kurangnya Julai 2025 . Sasaran kumpulan ini dinilai sebagai perisikan untuk Persekutuan Rusia, dengan "penyasaran meluas ke atas Ukraine, sebelum digunakan terhadap AS dan sekutu NATO yang lain" — Ukraine digunakan sebagai "tempat ujian untuk teknik siber berniat jahat sebelum penyebaran global yang lebih luas" . Sektor yang terjejas termasuk pertahanan, pendidikan, tenaga, penguatkuasaan undang-undang, media, kewangan, pengangkutan, dan teknologi .
CVE-2025-66376 adalah kelemahan stored cross-site scripting (XSS) dalam Zimbra Collaboration Suite (ZCS) Classic UI, disebabkan oleh penyalahgunaan arahan CSS @import dalam mesej e-mel HTML . Ia menjejaskan ZCS 10.0.x sebelum 10.0.18 dan 10.1.x sebelum 10.1.13 . Kelemahan ini telah ditampal oleh Zimbra pada November 2025 . Skor CVSS dilaporkan sebagai 7.2 (Tinggi) oleh sesetengah sumber atau 6.1 (Sederhana) oleh yang lain . CISA telah menambahkannya ke Katalog Kelemahan Dieksploitasi Diketahui pada Mac 2026 .
Ini adalah eksploitasi zero-click / berasaskan paparan: tiada interaksi pengguna diperlukan selain daripada membuka (melihat) e-mel berniat jahat — tiada pautan perlu diklik atau lampiran dibuka . Setelah dicetuskan, muatan JavaScript tersuai dihantar ke penyemak imbas mangsa melalui XSS yang disimpan .
Eksploitasi ini menyasarkan :
Keupayaan pengumpulan dan pengeluaran data tersuai kumpulan ini dipanggil "beehive" . Pegawai memberi amaran bahawa kumpulan ini mungkin boleh menyesuaikan dan menggunakan semula keupayaan ini untuk mengeksploitasi kelemahan lain . Amaran tersebut memperincikan seni bina pengeluaran data pelbagai peringkat menggunakan kedua-dua HTTPS dan terowong DNS (melalui alat yang dipanggil "Ulej" dengan komponen pelayan "Flowerbed"), dengan pertanyaan DNS berstruktur mengikut RFC 1035 dan muatan yang dikodkan base32 .
Amaran tersebut menggesa organisasi supaya :
Kelemahan ini telah dieksploitasi sebagai zero-day selama kira-kira lima bulan (Julai–November 2025) sebelum tampalan dikeluarkan, dan kumpulan ini terus mengeksploitasi secara aktif contoh yang belum ditampal . Amaran tersebut menilai aktiviti ini sebagai "hampir pasti" perisikan yang disokong kerajaan Rusia — tiada motif pemerasan kewangan pernah diperhatikan .