Rus devlet destekli bir casusluk grubu, Zimbra webmail istemcisinde daha önce bilinmeyen bir açığı kullanarak aylar boyunca Batılı e-posta kutularını okudu. Güvenlik araştırmacıları tarafından "Laundry Bear" olarak izlenen grup, ABD ve Ukrayna'daki kuruluşları da hedef aldı.
Kötü amaçlı yazılım, son 90 günlük e-postaları, kuruluşun tüm e-posta dizinini, tarayıcıda kayıtlı şifreleri ve iki faktörlü kurtarma için saklanan kodları hedef aldı. Saldırının başlaması için e-postayı açmak yeterliydi; araştırmacılar bu tekniği "yarı tıklamalı" (half-click) olarak tanımlıyor.
NSA, CISA ve ortak kurumlar Perşembe günü Palo Alto Networks'ün Unit 42 ve Proofpoint araştırmalarına dayanarak kampanyayla ilgili ortak bir uyarı yayınladı.
Uyarıda, bu tekniğin 'savunmasız bir istemcide kötü amaçlı bir e-postayı görüntülemeyi gerektiren görünüm tabanlı bir istismar' olduğu belirtildi. Aktörlerin en az Temmuz 2025'ten bu yana Zimbra üzerinden Batılı hükümet ve ticari kuruluşları hedef aldığı ve ele geçirdiği ifade edildi.
CVE-2025-66376 koduyla bilinen güvenlik açığı, Zimbra Classic UI'da depolanmış bir siteler arası betik çalıştırma (XSS) zafiyeti. Özel hazırlanmış bir HTML e-postası, CSS @import işleme mekanizmasını kötüye kullanarak kimliği doğrulanmış bir webmail oturumu içinde JavaScript çalıştırıyor. Böylece kötü amaçlı yazılım, kullanıcının posta kutusuna erişim yetkisini devralıyor.
İki CVSS kaydı, e-postayı görüntülemenin kullanıcı etkileşimi sayılıp sayılmayacağı konusunda farklı görüşte: NVD puanı 6.1 ve kullanıcı etkileşimi gerektirdiğini söylerken; MITRE puanı 7.2 ve gerektirmediğini belirtiyor. Unit 42 ise bunu sıfır tıklamalı (zero-click) olarak nitelendiriyor. Her üç kaynak da aynı davranışı tarif ediyor: Mesaj görüntülendiğinde çalışıyor ve başka bir işlem gerekmiyor.
Açık, Zimbra Collaboration 10.0'un 10.0.18 öncesi sürümlerini ve 10.1'in 10.1.13 öncesi sürümlerini etkiliyor. Zimbra, bu açığı 6 Kasım 2025'te giderdi. CISA ise 18 Mart 2026'da açığı Bilinen İstismar Edilen Güvenlik Açıkları kataloğuna ekledi. Aktörü TA488 olarak izleyen Proofpoint, grubun bu açığı 2025 yılı boyunca en az beş ay boyunca bilinmeyen bir zafiyet olarak kullandığını belirtti.