Поддерживаемая российским государством группа продвинутых угроз (APT) известна под именем LAUNDRY BEAR — этот трекер впервые присвоили ей разведслужбы Нидерландов AIVD и MIVD . Атаки продолжаются как минимум с июля 2025 года . Целями, по оценкам, является шпионаж в интересах Российской Федерации. Отмечается «масштабная украинская наводка с последующим использованием против США и других союзников по НАТО» — Украина использовалась как «тестовый полигон для вредоносных кибертехник перед более широким глобальным развертыванием» . Среди скомпрометированных секторов: оборона, образование, энергетика, правоохранительные органы, СМИ, финансы, транспорт и технологии .
CVE-2025-66376 — это уязвимость класса «хранимый межсайтовый скриптинг» (Stored XSS) в Classic UI Zimbra Collaboration Suite (ZCS). Она возникает из-за неправильной обработки CSS-директив @import в HTML-письмах . Уязвимы версии ZCS 10.0.x до 10.0.18 и 10.1.x до 10.1.13 . Патч был выпущен Zimbra в ноябре 2025 года . Оценка CVSS варьируется: 7,2 (высокий) по данным одних источников и 6,1 (средний) по данным других . CISA добавила эту уязвимость в свой каталог известных эксплуатируемых уязвимостей (KEV) в марте 2026 года .
Это zero-click / view-based эксплойт: для запуска атаки достаточно просто открыть (просмотреть) вредоносное письмо — не нужно нажимать на ссылки или открывать вложения . После срабатывания в браузер жертвы через хранимый XSS доставляется специально написанный JavaScript-код .
Эксплойт нацелен на :
Собственное средство кражи и агрегации данных группировки называется «beehive» . Чиновники предупредили, что группировка может адаптировать и повторно использовать это средство для эксплуатации других уязвимостей . В бюллетене описывается многоэтапная архитектура кражи данных с использованием как HTTPS, так и DNS-туннелирования (через инструмент «Ulej» с серверным компонентом «Flowerbed»), где DNS-запросы структурированы в соответствии с RFC 1035 и содержат полезные данные в кодировке base32 .
Бюллетень настоятельно рекомендует организациям :
Уязвимость эксплуатировалась как zero-day около пяти месяцев (с июля по ноябрь 2025 года) до выхода патчей, и группировка продолжает активно эксплуатировать незащищенные системы . В бюллетене эта деятельность оценивается как «почти наверняка» российский государственный шпионаж — финансовое вымогательство никогда не было целью .