Den russiske statlig støttede APT-gruppen spores som LAUNDRY BEAR, et navn opprinnelig gitt av nederlandske AIVD og MIVD . Trusselaktiviteten har pågått siden minst juli 2025 . Gruppens målretting vurderes som spionasje for Den russiske føderasjon, med «omfattende målretting av Ukraina, før bruk mot USA og andre NATO-allierte» – Ukraina ble brukt som en «testbenk for ondsinnede cyberteknikker før bredere global utrulling» . Sektorer som er kompromittert inkluderer forsvar, utdanning, energi, politi, media, finans, transport og teknologi .
CVE-2025-66376 er en lagret cross-site scripting (XSS)-sårbarhet i Zimbra Collaboration Suite (ZCS) Classic UI, forårsaket av misbruk av CSS @import-direktiver i HTML-e-postmeldinger . Den påvirker ZCS 10.0.x før 10.0.18 og 10.1.x før 10.1.13 . Sårbarheten ble lappet av Zimbra i november 2025 . CVSS-poengsummen rapporteres som 7,2 (Høy) av noen kilder eller 6,1 (Medium) av andre . CISA la den til i sin katalog over kjente utnyttede sårbarheter i mars 2026 .
Dette er en null-klikks / visningsbasert utnyttelse: ingen brukerinteraksjon utover å åpne (vise) en ondsinnet e-post er nødvendig – ingen klikking på lenker eller åpning av vedlegg . Når den er utløst, leveres en tilpasset JavaScript-nyttelast til offerets nettleser via den lagrede XSS .
Utnyttelsen målretter :
Gruppens tilpassede dataeksfiltrasjons- og aggregeringskapasitet kalles «beehive» . Tjenestemenn advarte om at gruppen sannsynligvis kunne tilpasse og gjenbruke denne kapasiteten til å utnytte andre sårbarheter . Rådgivningen detaljerer en flertrinns eksfiltrasjonsarkitektur som bruker både HTTPS og DNS-tunnelering (via et verktøy kalt «Ulej» med en «Flowerbed»-serverkomponent), med DNS-spørringer strukturert i henhold til RFC 1035 og base32-kodede nyttelaster .
Rådgivningen oppfordrer organisasjoner til å :
Sårbarheten ble utnyttet som en null-dagers i omtrent fem måneder (juli–november 2025) før lapper ble utgitt, og gruppen fortsetter å aktivt utnytte ulappede instanser . Rådgivningen vurderer aktiviteten som «nesten helt sikkert» russisk statlig støttet spionasje – ingen økonomisk utpressingsmotiv ble noen gang observert .