Rosyjska grupa APT wspierana przez państwo jest śledzona jako LAUNDRY BEAR – nazwa ta została po raz pierwszy użyta przez holenderskie służby AIVD i MIVD . Działalność grupy trwa co najmniej od lipca 2025 roku . Ataki są oceniane jako szpiegostwo na rzecz Federacji Rosyjskiej, z „szeroko zakrojonym celowaniem w Ukrainę, zanim zaczęto uderzać w USA i innych sojuszników NATO” – Ukraina została wykorzystana jako „poligon doświadczalny dla złośliwych technik cybernetycznych przed szerszym globalnym wdrożeniem” . Zaatakowane sektory obejmują obronność, edukację, energetykę, organy ścigania, media, finanse, transport i technologię .
CVE-2025-66376 to podatność na trwałe skrypty krzyżowe (stored XSS) w klasycznym interfejsie Zimbra Collaboration Suite (ZCS), spowodowana nadużyciem dyrektyw CSS @import w wiadomościach e-mail w formacie HTML . Luka dotyczy wersji ZCS 10.0.x przed 10.0.18 oraz 10.1.x przed 10.1.13 . Zimbra wydała łatkę w listopadzie 2025 roku . Wynik CVSS jest podawany jako 7,2 (wysoki) przez niektóre źródła lub 6,1 (średni) przez inne . CISA dodała tę lukę do swojego katalogu znanych podatności wykorzystywanych w marcu 2026 roku .
Jest to exploit typu zero-click / view-based: nie wymaga żadnej interakcji użytkownika poza otwarciem (wyświetleniem) złośliwej wiadomości e-mail – nie trzeba klikać w linki ani otwierać załączników . Po uruchomieniu niestandardowy kod JavaScript jest dostarczany do przeglądarki ofiary za pośrednictwem trwałego XSS .
Exploit celuje w :
Własne narzędzie grupy do eksfiltracji i agregacji danych nosi nazwę „beehive” . Urzędnicy ostrzegli, że grupa prawdopodobnie będzie w stanie dostosować i ponownie wykorzystać to narzędzie do atakowania innych podatności . Zalecenie opisuje wieloetapową architekturę eksfiltracji wykorzystującą zarówno HTTPS, jak i tunelowanie DNS (za pomocą narzędzia o nazwie „Ulej” z komponentem serwerowym „Flowerbed”), przy czym zapytania DNS są strukturyzowane zgodnie z RFC 1035 i kodowane w base32 .
Zalecenie wzywa organizacje do :
Luka była wykorzystywana jako zero-day przez około pięć miesięcy (od lipca do listopada 2025 roku), zanim pojawiły się łatki, a grupa nadal aktywnie atakuje niezaktualizowane instalacje . Zalecenie ocenia tę działalność jako „prawie na pewno” rosyjskie szpiegostwo wspierane przez państwo – nigdy nie zaobserwowano motywu wymuszeń finansowych .