Den ryska statsstödda APT-gruppen går under namnet LAUNDRY BEAR, ett namn som ursprungligen myntades av den nederländska underrättelsetjänsten AIVD och militära underrättelsetjänsten MIVD . Hotaktiviteten har pågått sedan åtminstone juli 2025 . Gruppens målinriktning bedöms vara spionage för Ryska federationens räkning, med ”omfattande ukrainskt måltavlande, innan det användes mot USA och andra Nato-allierade” – Ukraina användes som en ”testbänk för skadliga cybertekniker innan global spridning” . Komprometterade sektorer inkluderar försvar, utbildning, energi, polis och rättsväsende, media, finans, transport och teknik .
CVE-2025-66376 är en lagrad cross-site scripting-sårbarhet (XSS) i Classic UI i Zimbra Collaboration Suite (ZCS), som orsakas av missbruk av CSS @import-direktiv i HTML-e-postmeddelanden . Den påverkar ZCS 10.0.x före 10.0.18 och 10.1.x före 10.1.13 . Sårbarheten åtgärdades av Zimbra i november 2025 . CVSS-poängen rapporteras som 7,2 (Hög) av vissa källor eller 6,1 (Medel) av andra . CISA lade till den i sin katalog över kända utnyttjade sårbarheter i mars 2026 .
Detta är en klickfri / vybaserad attack: ingen användarinteraktion utöver att öppna (visa) ett skadligt e-postmeddelande krävs – inga klick på länkar eller bilagor . När den väl aktiveras levereras en anpassad JavaScript-nyttolast till offrets webbläsare via den lagrade XSS-sårbarheten .
Attacken riktar in sig på :
Gruppens anpassade förmåga för dataexfiltrering och aggregering kallas ”beehive” . Myndigheterna varnade för att gruppen sannolikt kan anpassa och återanvända denna förmåga för att utnyttja andra sårbarheter . Varningen beskriver en flerstegsarkitektur för dataexfiltrering som använder både HTTPS och DNS-tunnling (via ett verktyg som kallas ”Ulej” med en serverkomponent som kallas ”Flowerbed”), där DNS-frågor är strukturerade enligt RFC 1035 med base32-kodade nyttolaster .
Myndigheterna uppmanar organisationer att :
Sårbarheten utnyttjades som en zero-day i cirka fem månader (juli–november 2025) innan patchar släpptes, och gruppen fortsätter att aktivt utnyttja opatchade system . Varningen bedömer aktiviteten som ”nästan säkert” ryskt statsstött spionage – ingen finansiell utpressningsmotiv har någonsin observerats .