Nhóm APT có sự hậu thuẫn từ nhà nước Nga này được xác định với tên gọi LAUNDRY BEAR, một cái tên ban đầu do Cơ quan Tình báo và An ninh Hà Lan (AIVD/MIVD) đặt . Hoạt động đe dọa này đã diễn ra ít nhất từ tháng 7 năm 2025 . Mục tiêu của nhóm được đánh giá là hoạt động gián điệp cho Liên bang Nga, với "mục tiêu mở rộng nhằm vào Ukraine trước khi sử dụng chống lại Mỹ và các đồng minh NATO khác" — Ukraine được dùng như một "bãi thử nghiệm cho các kỹ thuật mạng độc hại trước khi triển khai rộng rãi trên toàn cầu" . Các lĩnh vực bị xâm nhập bao gồm quốc phòng, giáo dục, năng lượng, thực thi pháp luật, truyền thông, tài chính, giao thông vận tải và công nghệ .
CVE-2025-66376 là một lỗ hổng Cross-Site Scripting (XSS) được lưu trữ trong giao diện Classic UI của Zimbra Collaboration Suite (ZCS), gây ra do việc lạm dụng các chỉ thị CSS @import trong email HTML . Lỗ hổng này ảnh hưởng đến ZCS phiên bản 10.0.x trước 10.0.18 và 10.1.x trước 10.1.13 . Lỗ hổng đã được Zimbra vá vào tháng 11 năm 2025 . Điểm CVSS được báo cáo là 7.2 (Cao) bởi một số nguồn hoặc 6.1 (Trung bình) bởi các nguồn khác . CISA đã thêm lỗ hổng này vào Danh mục Lỗ hổng Đã bị Khai thác (KEV) vào tháng 3 năm 2026 .
Đây là một cuộc tấn công zero-click / dựa trên chế độ xem (view-based): không yêu cầu bất kỳ tương tác nào của người dùng ngoài việc mở (xem) một email độc hại — không cần nhấp vào liên kết hay mở tệp đính kèm . Sau khi kích hoạt, một payload JavaScript tùy chỉnh sẽ được gửi đến trình duyệt của nạn nhân thông qua lỗ hổng XSS được lưu trữ .
Cuộc tấn công nhắm vào các mục tiêu sau :
Khả năng thu thập và tổng hợp dữ liệu tùy chỉnh của nhóm này được gọi là "beehive" . Các quan chức cảnh báo rằng nhóm này có thể thích ứng và tái sử dụng khả năng này để khai thác các lỗ hổng khác . Cảnh báo mô tả chi tiết một kiến trúc đánh cắp dữ liệu nhiều giai đoạn sử dụng cả HTTPS và đường hầm DNS (thông qua một công cụ có tên "Ulej" với thành phần máy chủ "Flowerbed"), trong đó các truy vấn DNS được cấu trúc theo RFC 1035 và payload được mã hóa base32 .
Cảnh báo kêu gọi các tổ chức thực hiện :
Lỗ hổng này đã bị khai thác như một lỗ hổng zero-day trong khoảng năm tháng (từ tháng 7 đến tháng 11 năm 2025) trước khi các bản vá được phát hành, và nhóm này vẫn tiếp tục tích cực khai thác các hệ thống chưa được vá . Cảnh báo đánh giá hoạt động này "gần như chắc chắn" là gián điệp có sự hậu thuẫn của nhà nước Nga — không có động cơ tống tiền tài chính nào từng được ghi nhận .