Подкрепяни от руската държава киберпрестъпници, идентифицирани като LAUNDRY BEAR, експлоатират уязвимост от тип нулев ден в Zimbra Collaboration Suite (ZCS), за да извличат скрито чувствителна информация, включително имейли, от западни организации.

Тази операция е фокусирана върху шпионаж, а не върху финансова печалба, като е насочена към сектори като правителство, отбрана, енергетика, образование, медии, неправителствени организации и технологии.

Атаката се възползва от уязвимост, класифицирана като CVE-2025-66376, която представлява дефект от тип междусайтово изпълнение на скриптове (XSS) в уеб пощата на ZCS. Атакуващите използват уникален инструмент, наречен „Ulej“ (което означава „кошер“ на руски), за да изпълнят своята стратегия.

Първоначалната точка на влизане за атаката е фишинг имейл, съдържащ зловреден JavaScript код, вграден в SVG изображение. Този експлоит не изисква от потребителите да кликват върху връзки или да отварят прикачени файлове; простото преглеждане на имейла в уязвима версия на клиента на Zimbra задейства изпълнението на кода поради неправилна обработка на CSS.

След като бъде изпълнен, JavaScript скриптът стартира поредица от автоматизирани стъпки за събиране на критична информация от компрометирания акаунт на жертвата, включително техния имейл адрес, статус на устройството, OAuth потребители и резервни кодове за двуфакторна автентификация (2FA).

Скриптът активира IMAP достъп и генерира нова парола за приложение в Zimbra, наречена „ZimbraWeb“, което позволява на атакуващите постоянен достъп, заобикалящ вградените 2FA защити на ZCS.

Освен това злонамереният код се опитва да манипулира мениджърите на пароли, за да въвеждат автоматично идентификационни данни в скрити формуляри за вход, позволявайки по-нататъшна кражба на пароли.

За процеса на кражба на имейли скриптът систематично търси в пощенската кутия съобщения, които не са класифицирани като спам, за последните 90 дни. Извлечените данни се компресират и подготвят за трансфер чрез платформата „Ulej“ към сървъри, контролирани от атакуващите, които работят с базирана на Python система за събиране на данни, наречена „Flowerbed“.

Тази система гарантира, че се избягва повторно събиране на вече извлечени имейли. Въпреки това имейлите от текущия ден се събират постоянно при всяко изпълнение на експлоита.

Процесът на извличане на данни използва както HTTPS, така и DNS като скрити методи за пренос. За по-малки масиви от данни зловредният код кодира информацията в Base32 и задейства DNS заявки чрез специално създадени URL адреси на изображения.

По-големите файлове, включително имейл архиви и съдържанието на Global Address List (GAL), се прехвърлят по HTTPS към инфраструктурата „Flowerbed“, защитена с Let’s Encrypt сертификати и обработвана чрез Nginx reverse proxy.

Конфигурацията на „Flowerbed“ използва Docker контейнери за различни оперативни задачи, включително HTTP/DNS ексфилтрация на данни и проверки за работоспособност. Системата използва VPN услуги като Mullvad, за да прикрие дейността си.

Лог файловете в JSON формат и файловете със злонамерен код се подготвят внимателно за извличане, като се извършва автоматично изтриване на по-стари файлове за поддържане на прикритието на операцията.

Според препоръките на CISA AA26-204A съществуват доказателства, че са използвани инструменти с изкуствен интелект за подпомагане на разработването на кодовата база на „Flowerbed“, което подчертава нарастващата тенденция злонамерени субекти да използват AI за ускоряване на нападателни кибероперации.

Въпреки скрития характер на кампанията, съществуват възможности за откриване на заплахата от страна на защитниците. Например, дневниците на пощенските кутии на ZCS могат да покажат необичайна SOAP активност, която е индикатор за компрометиране.

Освен това записите в localStorage на браузъра могат да разкрият датите на извличане на имейли, помагайки при усилията за реагиране на инциденти. Организациите се призовават спешно да инсталират корекции за сигурност за уязвимостта CVE-2025-66376 и да обмислят алтернативни методи за достъп до имейл, за да се предпазят от тези скрити атаки.

Препоръката за отмяна на всички генерирани пароли за приложения в Zimbra и на резервните кодове за двуфакторна автентификация е решаваща стъпка за смекчаване на рисковете, произтичащи от тази усъвършенствана постоянна заплаха.