CISA предупреждава, че подкрепяната от руската държава хакерска група Laundry Bear, известна още като Void Blizzard, насочва атаки срещу организации, използващи имейл сървъри Zimbra Collaboration, като комбинира фишинг атаки с експлоатация на вече коригирана уязвимост в Zimbra.

Според CISA, Laundry Bear е атакувала и компрометирала потребители в организации, свързани с отбранителната индустриална база (DIB), федералното и местното правителство, образованието, енергетиката, правоприлагащите органи, медиите, неправителствените организации и технологиите.

Атакуващите експлоатират дефекта CVE-2025-66376 в Zimbra – уязвимост от тип „междусайтово скриптиране“ (XSS), засягаща класическия потребителски интерфейс (Classic UI) на Zimbra Collaboration Suite.

Тази уязвимост позволява на JavaScript, вграден в специално създадени HTML имейли, да се изпълни автоматично, когато жертвата прегледа съобщението, което позволява на нападателите да откраднат данни от акаунта, без да се изисква от потребителя да кликва върху връзка или да посещава фишинг сайт.

Според информацията от CISA, Laundry Bear е експлоатирала уязвимостта като zero-day (уязвимост от тип нулев ден), преди Zimbra да я коригира през ноември 2025 г., и продължава да атакува организации, които използват неактуализирани сървъри. По-късно уязвимостта беше добавена от CISA в списъка с активно експлоатирани при атаки уязвимости.

CISA посочва, че експлойтът на Laundry Bear се използва за автоматично събиране и изпращане на имейлите на жертвата от последните 90 дни, имейл адреса, паролата, глобалния списък с адреси (GAL) и токените за двуфакторна автентификация (2FA).

Киберпрестъпниците също така създават и изпращат обратно нова парола за приложение на Zimbra, която се използва от наследени имейл клиенти като IMAP или ActiveSync, които не поддържат потоци за автентификация с TOTP. Използването на такава парола позволява на атакуващите да запазят достъпа си до имейл акаунта, като заобикалят многофакторната автентификация (MFA).

Според CISA зловредният софтуер извлича откраднатата информация както през DNS, так и през HTTPS към сървър под контрола на злонамерения субект, изпълняващ платформата за събиране на данни „Flowerbed“ на групата.

По-малките данни се кодират и предават в DNS заявки за A-записи, докато по-големите обеми зловреден код, включително данни от пощенски кутии, се качват през HTTPS като компресирани архиви на контролираните от атакуващия сървъри.

В допълнение към експлоатирането на уязвимостта в Zimbra, Laundry Bear използва и фишинг инструменти за атаки от тип „посредник“ (AiTM), предназначени да имитират легитимни портали за влизане в Zimbra, като крадат идентификационни данни и бисквитки за сесии, позволявайки на атакуващите да получат достъп до имейл акаунтите на мишените.

CISA публикува индикатори за компрометиране (IOCs), които показват, че кампанията е използвала сайтове, имитиращи инфраструктурата на Zimbra, с имена на домейни като mailnalysis.com, emailanalytics.com.ua, zimbrastat.com, zimbra-metadata.com, istc-cloud.com и zmailanalytics.com.

Предписанието препоръчва на организациите, които използват Zimbra, да предприемат следните мерки:

  • Обновяване до последната версия на софтуера за инсталиране на всички налични корекции за сигурност.
  • Преглед на публикуваните индикатори за компрометиране.
  • Разследване на системите за връзки с идентифицираните домейни и IP адреси.
  • Мониторинг за подозрителна автентификационна активност.
  • Анулиране на всякакви неоторизирани пароли за приложения, особено тези, съдържащи „ZimbraWeb“.
  • Преглед на акаунтите за неоторизиран достъп до пощенски кутии.
  • CISA също препоръчва внедряване на устойчива на фишинг многофакторна автентификация, където е възможно.
Laundry Bear се насочва към правителства, полиция и Украйна

Хакерската група Laundry Bear за първи път беше свързана с кибершпионаж през май 2025 г. от холандските разузнавателни служби.

Холандските агенции публично приписаха на групата компрометирането на холандската национална полиция през 2024 г., което разкри лична информация на полицейски служители и доведе до разкриването на неизвестна дотогава руска шпионска група.

Microsoft проследява същата група под името Void Blizzard.

Най-малко от 2024 г. насам групата се фокусира върху събирането на разузнавателна информация срещу организации, съответстващи на стратегическите интереси на Русия, главно в държави-членки на НАТО и Украйна.

Microsoft също така документира успешни компрометирания на организации, подкрепящи Украйна, включително субекти в секторите на отбраната, транспорта и авиацията.

По-рано тази година BleepingComputer съобщи за друга кампания на Laundry Bear, насочена към украинската армия, при която са използвани благотворителни фишинг имейли за разпространение на зловреден софтуер, маскиран като искания за дарения.