O grupo APT apoiado pelo governo russo é rastreado como LAUNDRY BEAR, nome inicialmente cunhado pelos serviços de inteligência holandeses AIVD e MIVD . A atividade criminosa ocorre desde pelo menos julho de 2025 . O grupo tem como alvo a espionagem em favor da Federação Russa, com "extensa segmentação na Ucrânia, antes de ser usado contra os EUA e outros aliados da OTAN" — a Ucrânia serviu como "campo de teste para técnicas cibernéticas maliciosas antes da implantação global" . Os setores comprometidos incluem defesa, educação, energia, aplicação da lei, mídia, finanças, transporte e tecnologia .
A CVE-2025-66376 é uma vulnerabilidade de cross-site scripting (XSS) armazenado na interface Classic UI do Zimbra Collaboration Suite (ZCS), causada pelo abuso de diretivas CSS @import em mensagens de e-mail HTML . Ela afeta o ZCS 10.0.x anterior à versão 10.0.18 e o 10.1.x anterior à versão 10.1.13 . A correção foi lançada pela Zimbra em novembro de 2025 . A pontuação CVSS varia entre 7.2 (Alta) e 6.1 (Média) . A CISA adicionou a falha ao seu Catálogo de Vulnerabilidades Exploradas Conhecidas em março de 2026 .
Esta é uma exploração zero-click / baseada em visualização: nenhuma interação do usuário além de abrir (visualizar) um e-mail malicioso é necessária — não é preciso clicar em links ou abrir anexos . Uma vez acionado, um payload JavaScript personalizado é entregue ao navegador da vítima por meio do XSS armazenado .
O exploit tem como alvo :
A capacidade personalizada de exfiltração e agregação de dados do grupo é chamada de "beehive" . Autoridades alertaram que o grupo provavelmente poderia adaptar e reutilizar essa capacidade para explorar outras vulnerabilidades . O advisory detalha uma arquitetura de exfiltração em vários estágios usando HTTPS e DNS tunneling (por meio de uma ferramenta chamada "Ulej" com um componente de servidor "Flowerbed"), com consultas DNS estruturadas conforme RFC 1035 e payloads codificados em base32 .
O advisory recomenda que as organizações :
A vulnerabilidade foi explorada como zero-day por cerca de cinco meses (julho a novembro de 2025) antes da liberação dos patches, e o grupo continua a explorar ativamente instâncias não corrigidas . O advisory classifica a atividade como "quase certamente" espionagem apoiada pelo Estado russo — nenhum motivo de extorsão financeira foi observado .