Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

CyberScoop+1CyberScoop+1BleepingComputer+1Amerikanska och allierade cybersäkerhetsmyndigheter utfärdade på torsdagen en gemensam varning om att den ryskstödda hotgruppen Laundry Bear har utnyttjat en sårbarhet i Zimbra Collaboration Suite för att stjäla känslig e-postdata från västerländska regeringar och kommersiella organisationer sedan juli 2025.Facebookapp+1
Varningen, som har tagits fram tillsammans av NSA, CISA, FBI och cybermyndigheter från 15 andra länder inklusive Storbritannien, Australien, Kanada och Nederländerna, beskriver en kampanj som inte kräver någon annan användarinteraktion än att titta på ett skadligt e-postmeddelande.CyberScoop+1
Laundry Bear, som även spåras som Void Blizzard, utnyttjar CVE-2025-66376, en lagrad skriptsårbarhet mellan webbplatser i Zimbras klassiska gränssnitt som gör att skadlig JavaScript inbäddad i HTML-e-postmeddelanden kan köras automatiskt när ett offer tittar på meddelandet. Sårbarheten, som påverkar Zimbra Collaboration Suite version 10.0.x före 10.0.18 och 10.1.x före 10.1.13, åtgärdades inte förrän i november 2025, fem månader efter att utnyttjandet började.SentinelOne+2
Utnyttjandet gör det möjligt för angripare att stjäla upp till 90 dagars e-postmeddelanden, kontolösenord, sökhistorik, organisationens e-postkatalog och tvåfaktorsautentiseringstoken. Tjänstemän beskrev en anpassad dataexfiltrerings- och aggregeringskapacitet kallad beehive som potentiellt skulle kunna anpassas för att utnyttja andra sårbarheter.BleepingComputer+1
Laundry Bear har varit aktiv sedan åtminstone 2024 och identifierades först offentligt av nederländska underrättelsetjänster och Microsoft i maj 2025. Gruppen har komprometterat mål inom försvars-, utbildnings-, energi-, brottsbekämpnings-, media-, finans-, transport- och tekniksektorerna.Theregister+2
Tjänstemän noterade att kampanjen först riktade in sig på ukrainska organisationer innan den expanderade till USA och Nato-allierade, ett mönster som blir allt vanligare bland ryska cyberturhotgrupper. Gruppen utnyttjar fortfarande aktivt oskyddade Zimbra-installationer, uppger myndigheterna.CyberScoop+1
Myndigheter uppmanade organisationer att omedelbart uppdatera Zimbra till patchade versioner, granska indikatorer på kompromettering som delas i varningen och övervaka misstänkt autentiseringsaktivitet. Organisationer som inte kan uppdatera bör undvika att använda den klassiska webbpostklienten och överväga alternativa e-postklienter tills systemen har uppdaterats.Facebookapp+1
"Den dolda och ihållande naturen hos denna aktivitet, tillsammans med frånvaron av känd ekonomisk utpressning, indikerar nästan helt säkert denna grupps inblandning i spioneriverksamhet med rysk statlig uppbackning," står det i varningen.CyberScoop