Днес Агенцията за киберсигурност и инфраструктурна сигурност (CISA), Агенцията за национална сигурност (NSA), Федералното бюро за разследване (FBI) и други правителствени и международни партньори на САЩ публикуваха съвместна консултация за киберсигурност: „Руски държавно спонсорирани кибератакуващи провеждат фишинг кампания, насочена към потребители на Zimbra Collaboration Suite (ZCS)“. Известна предимно като LAUNDRY BEAR, продължаващата скрита дейност на руската група за напреднали постоянни заплахи (APT) изглежда е насочена към западни правителствени и търговски организации с цел събиране на данни от електронни пощи, вероятно за шпионаж. Консултацията споделя мерки за смекчаване на последиците, индикатори за компрометиране и стъпки за възстановяване, за да се защитят мрежите, използващи ZCS уеб поща, срещу тази активна заплаха.

За разлика от традиционния фишинг, който се опитва да убеди потребителя да предприеме действие, като например да кликне върху връзка или да изтегли файл, настоящата кампания на LAUNDRY BEAR използва експлойт без кликване (zero-click), който изисква единствено потребителят да прегледа злонамерен имейл в рамките на уязвима версия на услугата за уеб поща ZCS. Тази кампания използва специално разработено решение за агрегиране и ексфилтрация на данни, наречено Ulej, за да експлоатира уязвимост (CVE) в ZCS с идентификатор CVE-2025-66376, като има потенциал да бъде пригодена и за експлоатиране на други уязвимости. Тази консултация предоставя няколко мерки за защита срещу тази дейност и конкретни действия за отстраняване за организации, които открият индикатори за компрометиране в своята среда.

„CISA продължава да вижда как напреднали и по-малко сложни държавно спонсорирани кибергрупи внедряват все по-нови експлойти в много успешни способности за нарушаване на критична инфраструктура или извършване на шпионаж“, каза и.д. изпълнителен асистент-директор по киберсигурност Крис Бутера. „Заедно с нашите партньори, CISA насърчава организациите непрекъснато да инсталират корекции за сигурност и да обновяват софтуера на своята пощенска услуга ZCS, както и постоянно да наблюдават пощенските си услуги и имейли за злонамерена активност.“

„Руските държавно спонсорирани кибератакуващи са прекарали години в тихо извличане на конфигурационни данни от лошо конфигурирани рутери в критичната инфраструктура“, каза асистент-директорът Брет Лезърман от Кибер отдела на FBI. „Тази консултация дава на защитниците на мрежи видимост за откриване на тази дейност и мерки за противодействие. FBI ще работи с нашите партньори, за да продължи да разкрива тези методи на работа и да държи тези атакуващи отговорни.“

От юли 2025 г. повече от 10 организации, които използват софтуера ZCS, са станали успешна мишена на LAUNDRY BEAR, която е ексфилтрирала или се е опитвала да ексфилтрира чувствителна потребителска информация, включително имейл адреси, пароли и токени за двуфакторна автентификация (2FA). Основните западни организации, насочени от тази ZCS кампания с използване на инструмента Ulej, включват отбранителната индустриална база (DIB), федерални и местни правителства, правоприлагащи органи, технологии, образование, медии и неправителствени организации.