这个俄罗斯国家支持的 APT 组织被追踪为 LAUNDRY BEAR,该名称最初由荷兰情报与安全总署(AIVD)和军事情报与安全局(MIVD)提出。该威胁活动至少从2025年7月就已开始。该组织的目标被评估为为俄罗斯联邦进行间谍活动,其“广泛针对乌克兰,随后才用于对付美国和其他北约盟友”——乌克兰被用作“在全球范围内部署恶意网络技术之前的试验场”。受攻击的行业包括国防、教育、能源、执法、媒体、金融、运输和科技。
CVE-2025-66376 是 Zimbra 协作套件(ZCS)经典 UI 中的一个存储型跨站脚本(XSS)漏洞,由滥用 HTML 邮件中的 CSS @import 指令引起。它影响 ZCS 10.0.x 版本(10.0.18 之前)和 10.1.x 版本(10.1.13 之前)。Zimbra 已于 2025年11月 修复了该漏洞。CVSS 评分方面,部分来源报告为 7.2(高危),其他来源报告为 6.1(中危)。CISA 于 2026年3月将其添加到已知被利用漏洞目录中。
这是一个 零点击/基于查看的漏洞利用:除了打开(查看)一封恶意邮件外,无需任何用户交互——无需点击链接或打开附件。触发后,一个定制的 JavaScript 负载会通过存储型 XSS 被传送至受害者的浏览器。
该漏洞利用的目标包括:
该组织定制的数据窃取和聚合能力被称为 “beehive”。官员们警告说,该组织很可能会调整并重复利用这一能力来利用其他漏洞。该警告详细描述了一个多阶段的数据窃取架构,同时使用 HTTPS 和 DNS 隧道(通过一个名为“Ulej”的工具和名为“Flowerbed”的服务器组件实现),DNS 查询按照 RFC 1035 标准构建并采用 base32 编码的负载。
该警告敦促组织:
该漏洞在被修复前,已作为 零日漏洞被利用了大约五个月(2025年7月至11月),并且该组织 仍在积极利用未修补的实例。该警告评估认为,此活动“几乎可以肯定”是俄罗斯国家支持的间谍活动——从未观察到任何财务勒索的动机。