2026年7月23日,美國NSA、FBI、CISA等16國聯合發布威脅公告,揭露俄羅斯國家級駭客組織LAUNDRY BEAR利用Zimbra協作套件的一個零時差漏洞CVE 2025 66376,對西方政府與企業進行間諜活動。 此漏洞為零點擊(zero click)的儲存型跨站腳本攻擊,受害者僅需在瀏覽器中「查看」惡意郵件,無需點擊任何連結或附件,駭客即可在瀏覽器中執行JavaScript,竊取近90天郵件、密碼、2FA驗證碼等資料。

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is the joint advisory issued by U.S. and allied cybersecurity agencies in July 2025 warning. Article summary: All key facts are confirmed from the primary advisory source and authoritative reporting. Here is the full fact-checked summary.. Topic tags: general, government, general web, user generated, education. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. M
2026年7月23日,美國國家安全局(NSA)、聯邦調查局(FBI)、網路安全暨基礎設施安全局(CISA)與其他16個國家的網路安全機構聯合發布一份網路安全警告,標題為「俄羅斯國家支持的網路行為者針對Zimbra Collaboration Suite使用者進行釣魚攻擊」(TLP:CLEAR, Ver 1.0)。該警告由美國、荷蘭、澳洲、加拿大、紐西蘭、英國、捷克、丹麥、愛沙尼亞、芬蘭、法國、義大利、摩爾多瓦、波蘭、西班牙及瑞典共16國共同簽署
。
此俄羅斯國家支持的APT組織追蹤名稱為 LAUNDRY BEAR,該名稱最初由荷蘭情報與安全總局(AIVD)及軍事情報與安全局(MIVD)所提出。此威脅活動至少從 2025年7月 就已開始
。
該組織的攻擊目標主要是為了俄羅斯聯邦的間諜活動,且具有「廣泛的烏克蘭目標,之後才擴展至美國及其他北約盟國」——烏克蘭被用作「惡意網路技術在全球部署前的試驗場」。受影響的產業包括 國防、教育、能源、執法、媒體、金融、交通與科技
。
CVE-2025-66376 是Zimbra Collaboration Suite(ZCS)Classic UI中的一個儲存型跨站腳本(XSS)漏洞,起因於HTML郵件中CSS @import 指令被濫用。
這是一個 零點擊/基於檢視(view-based)的漏洞:受害者不需要點擊任何連結或開啟附件,只需「查看」(在瀏覽器中開啟)那封惡意郵件即可觸發攻擊。一旦觸發,一個特製的JavaScript有效負載就會透過儲存型XSS傳送到受害者的瀏覽器
。
該組織自訂的資料竊取與彙總能力稱為 「beehive」。官員警告,該組織很可能可以調整並重複使用此能力來利用其他漏洞
。警告中詳細說明了使用 HTTPS 和 DNS隧道(透過一款名為「Ulej」的工具,搭配名為「Flowerbed」的伺服器元件)的多階段資料竊取架構,其中DNS查詢遵循RFC 1035格式,並使用Base32編碼的負載
。
此漏洞在修補程式發布前,已被作為 零時差漏洞利用了約五個月(2025年7月至11月),且該組織 仍在持續攻擊未修補的系統。該警告評估此活動「幾乎確定」是俄羅斯國家支持的間諜活動——從未觀察到任何金融勒索動機
。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026年7月23日,美國NSA、FBI、CISA等16國聯合發布威脅公告,揭露俄羅斯國家級駭客組織LAUNDRY BEAR利用Zimbra協作套件的一個零時差漏洞CVE 2025 66376,對西方政府與企業進行間諜活動。
2026年7月23日,美國NSA、FBI、CISA等16國聯合發布威脅公告,揭露俄羅斯國家級駭客組織LAUNDRY BEAR利用Zimbra協作套件的一個零時差漏洞CVE 2025 66376,對西方政府與企業進行間諜活動。 此漏洞為零點擊(zero click)的儲存型跨站腳本攻擊,受害者僅需在瀏覽器中「查看」惡意郵件,無需點擊任何連結或附件,駭客即可在瀏覽器中執行JavaScript,竊取近90天郵件、密碼、2FA驗證碼等資料。
受影響版本為Zimbra Collaboration Suite 10.0.18之前及10.1.13之前的版本。漏洞已於2025年11月修補,但駭客仍持續攻擊未更新的系統。組織應立即更新並改使用Modern UI。