此俄羅斯國家支持的APT組織追蹤名稱為 LAUNDRY BEAR,該名稱最初由荷蘭情報與安全總局(AIVD)及軍事情報與安全局(MIVD)所提出。此威脅活動至少從 2025年7月 就已開始。
該組織的攻擊目標主要是為了俄羅斯聯邦的間諜活動,且具有「廣泛的烏克蘭目標,之後才擴展至美國及其他北約盟國」——烏克蘭被用作「惡意網路技術在全球部署前的試驗場」。受影響的產業包括 國防、教育、能源、執法、媒體、金融、交通與科技。
CVE-2025-66376 是Zimbra Collaboration Suite(ZCS)Classic UI中的一個儲存型跨站腳本(XSS)漏洞,起因於HTML郵件中CSS @import 指令被濫用。
這是一個 零點擊/基於檢視(view-based)的漏洞:受害者不需要點擊任何連結或開啟附件,只需「查看」(在瀏覽器中開啟)那封惡意郵件即可觸發攻擊。一旦觸發,一個特製的JavaScript有效負載就會透過儲存型XSS傳送到受害者的瀏覽器。
該漏洞會竊取的資料包括:
該組織自訂的資料竊取與彙總能力稱為 「beehive」。官員警告,該組織很可能可以調整並重複使用此能力來利用其他漏洞。警告中詳細說明了使用 HTTPS 和 DNS隧道(透過一款名為「Ulej」的工具,搭配名為「Flowerbed」的伺服器元件)的多階段資料竊取架構,其中DNS查詢遵循RFC 1035格式,並使用Base32編碼的負載。
警告強烈建議組織:
此漏洞在修補程式發布前,已被作為 零時差漏洞利用了約五個月(2025年7月至11月),且該組織 仍在持續攻擊未修補的系統。該警告評估此活動「幾乎確定」是俄羅斯國家支持的間諜活動——從未觀察到任何金融勒索動機。