呢個俄羅斯國家支持嘅APT(進階持續威脅)組織被追蹤為 LAUNDRY BEAR,呢個名最初由荷蘭情報機構 AIVD 同 MIVD 提出 。據報,呢啲網絡攻擊活動至少由2025年7月已經開始 。情報顯示,呢個組織嘅目標係為俄羅斯進行間諜活動,佢哋先喺烏克蘭進行大規模攻擊,將烏克蘭當做「測試場」,之後先擴展到美國同其他北約盟友 。受影響嘅行業包括 國防、教育、能源、執法、媒體、金融、運輸同科技 。
CVE-2025-66376 係一個儲存式跨網站腳本(stored XSS)漏洞,存在於 Zimbra Collaboration Suite(ZCS)嘅 Classic UI 入面。黑客可以喺 HTML 電郵入面濫用 CSS @import 指令,令漏洞觸發 。呢個漏洞影響 ZCS 10.0.x(10.0.18 之前)同 10.1.x(10.1.13 之前)。Zimbra 喺 2025年11月 已經推出修補程式 。唔同來源嘅 CVSS 評分有啲差異:有啲報告評為 7.2(高風險) ,亦有啲評為 6.1(中風險) 。CISA 喺2026年3月將呢個漏洞加入咗「已知被利用漏洞目錄」(Known Exploited Vulnerabilities Catalog)。
呢個係一個 零點擊/基於檢視 嘅漏洞:用戶唔需要㩒任何連結或者開附件,淨係打開(睇)封惡意電郵就已經會中招 。一旦觸發,一個自訂嘅 JavaScript 載荷就會經由儲存式 XSS 傳送到受害者嘅瀏覽器 。
呢個漏洞會針對以下資料進行偷取 :
呢個黑客組織嘅自訂資料竊取同整合功能叫做 「beehive」 。官員警告,呢個組織好有可能會改裝呢個功能,用嚟利用其他漏洞 。公告詳細說明咗一個多階段嘅資料竊取架構,同時用到 HTTPS 同 DNS 隧道技術(透過一個叫「Ulej」嘅工具配合「Flowerbed」伺服器組件),DNS 查詢按照 RFC 1035 標準結構化,並且用 base32 編碼載荷 。
公告呼籲各機構立即採取以下行動 :
呢個漏洞喺修補程式推出之前,被當做 零日漏洞利用咗大約五個月(2025年7月到11月),而黑客組織 繼續積極攻擊未更新嘅系統 。公告評估呢啲活動「幾乎肯定」係俄羅斯國家支持嘅間諜活動,而且從未觀察到任何勒索錢財嘅動機 。