Rusya devlet destekli APT grubu, ilk olarak Hollanda İstihbarat Servisleri (AIVD ve MIVD) tarafından adlandırılan LAUNDRY BEAR (Çamaşır Ayısı) olarak izleniyor . Tehdit faaliyetleri en az Temmuz 2025'ten bu yana devam ediyor . Grubun hedeflemesinin Rusya Federasyonu adına casusluk amaçlı olduğu değerlendiriliyor. Uyarıya göre, "Ukrayna, küresel çapta daha geniş bir dağıtımdan önce kötü niyetli siber teknikler için bir test ortamı olarak kullanıldı" ve Ukrayna hedefleri yoğun bir şekilde hedef alındıktan sonra ABD ve diğer NATO müttefiklerine yönelik saldırılar başladı . Hedeflenen sektörler arasında savunma, eğitim, enerji, kolluk kuvvetleri, medya, finans, ulaştırma ve teknoloji yer alıyor .
CVE-2025-66376, Zimbra Collaboration Suite'in (ZCS) Classic UI (Klasik Arayüz) bölümünde, HTML e-posta mesajlarındaki CSS @import yönergelerinin kötüye kullanılmasıyla oluşan bir depolanmış siteler arası betik çalıştırma (stored XSS) güvenlik açığıdır . Bu açık, ZCS'nin 10.0.18 öncesi 10.0.x sürümlerini ve 10.1.13 öncesi 10.1.x sürümlerini etkiliyor . Güvenlik açığı Zimbra tarafından Kasım 2025'te yamalandı . CVSS puanı bazı kaynaklarda 7.2 (Yüksek) , bazılarında ise 6.1 (Orta) olarak rapor ediliyor . CISA, bu açığı Mart 2026'da Bilinen İstismar Edilen Güvenlik Açıkları (KEV) Kataloğu'na ekledi .
Bu, gerçek anlamda bir sıfır tıklamalı / görüntüleme tabanlı saldırıdır: Kurbandan, kötü niyetli e-postayı açmanın (görüntülemenin) ötesinde herhangi bir kullanıcı etkileşimi (bir bağlantıya tıklama, bir eki açma vb.) gerekmez . Saldırı tetiklendiğinde, depolanmış XSS yoluyla kurbanın tarayıcısına özel bir JavaScript kodu ulaştırılır .
Saldırı aşağıdaki verileri hedef alıyor :
Grubun özel veri sızdırma ve toplama yeteneğinin adı "beehive" . Yetkililer, grubun bu yeteneği uyarlayarak diğer güvenlik açıklarını da istismar etmek için yeniden kullanabileceği konusunda uyardı . Uyarı, hem HTTPS hem de DNS tünelleme ("Ulej" adlı bir araç ve "Flowerbed" sunucu bileşeni ile) kullanan çok aşamalı bir sızdırma mimarisini detaylandırıyor. DNS sorguları RFC 1035 standardına uygun olarak yapılandırılıyor ve payload'lar base32 ile kodlanıyor .
Uyarı, kuruluşları şu adımları atmaya çağırıyor :
Güvenlik açığı, yamalar yayınlanmadan önce yaklaşık beş ay boyunca (Temmuz-Kasım 2025) sıfırıncı gün (zero-day) açığı olarak istismar edildi ve grup, yamasız sistemleri aktif olarak hedef almaya devam ediyor . Uyarı, bu faaliyeti "neredeyse kesinlikle" Rusya devlet destekli casusluk olarak değerlendiriyor — finansal gasp amacı hiçbir zaman gözlemlenmedi .