Російська APT-група, яка стоїть за атаками, відстежується під назвою LAUNDRY BEAR — цей вперше використали нідерландські розвідки AIVD та MIVD . Активність групи триває принаймні з липня 2025 року . За оцінками, кампанія є шпигунською на користь Російської Федерації. Особливістю є те, що Україна використовувалась як "тестовий полігон для шкідливих кібертехнік перед глобальним розгортанням": спочатку атакували українські цілі, а потім — установи США та інших союзників по НАТО . Серед уражених секторів: оборона, освіта, енергетика, правоохоронні органи, медіа, фінанси, транспорт та технології .
CVE-2025-66376 — це вразливість міжсайтового скриптингу (XSS) у Classic UI Zimbra Collaboration Suite (ZCS). Вона виникає через зловживання директивами CSS @import у HTML-повідомленнях електронної пошти . Вразливі версії: ZCS 10.0.x до 10.0.18 та 10.1.x до 10.1.13 . Патч від Zimbra вийшов у листопаді 2025 року . Оцінка CVSS коливається: деякі джерела наводять 7,2 (високий) , інші — 6,1 (середній) . CISA додала цю вразливість до свого каталогу відомих експлуатованих вразливостей у березні 2026 року .
Це zero-click / view-based експлойт: для спрацювання не потрібно жодних дій користувача, окрім відкриття (перегляду) шкідливого листа — не треба ні на що натискати чи відкривати вкладення . Щойно жертва відкриває листа, у її браузер через збережений XSS впроваджується спеціальний JavaScript-код .
Експлойт спрямований на отримання :
Група використовує власну систему викрадення та агрегації даних під назвою "beehive" . Офіційні особи попередили, що група може адаптувати та використовувати цю можливість для експлуатації інших вразливостей . Бюлетень детально описує багатоетапну архітектуру викрадення даних із використанням як HTTPS, так і DNS-тунелювання (через інструмент "Ulej" із серверним компонентом "Flowerbed"), причому DNS-запити структуровано згідно з RFC 1035, а корисне навантаження закодовано у base32 .
Фахівці радять :
Вразливість експлуатувалася як zero-day приблизно п'ять місяців (липень–листопад 2025 року), перш ніж з'явилися патчі, і група продовжує активно експлуатувати незахищені інсталяції . Бюлетень оцінює цю активність як "майже безсумнівно" державний шпигунський проєкт Росії — жодних фінансових мотивів (вимагання) не спостерігалося .