Russische hackers die gelinkt worden aan de staat voeren gerichte aanvallen uit op overheids- en commerciële organisaties in het Westen via zero-click phishingmails. Dit waarschuwden federale instanties in de Verenigde Staten, het Verenigd Koninkrijk, Europa, Australië en Nieuw-Zeeland. De campagne wordt uitgevoerd door de geavanceerde dreigingsgroep Laundry Bear en richt zich op het webmailplatform van Zimbra Collaboration Suite. Hierbij wordt misbruik gemaakt van een kwetsbaarheid die in november 2025 is gepatcht.
Volgens de advisory voerden de aanvallers uitgebreide aanvallen uit op Oekraïense organisaties voordat ze zich richtten op Amerikaanse en NAVO-instellingen. Dit wijst op een trend waarbij Russische cyberdreigingsgroepen Oekraïense gebruikers eerst als prioriteit en als testomgeving gebruiken voor kwaadaardige cybertechnieken, voordat ze deze wereldwijd inzetten. De aard van de activiteiten en het ontbreken van financiële afpersing duiden sterk op spionageactiviteiten met steun van de Russische overheid.
Onderzoek van Palo Alto Networks’ Unit 42, dat ook een rapport publiceerde, laat zien dat de aanvallen zich richten op de defensie- en transportsector, evenals financiële instellingen in NAVO-landen, Oekraïne, de Gemenebest van Onafhankelijke Staten en Afrika. Proofpoint meldt in een eigen advisory dat ook Amerikaanse overheidsinstanties, wetenschappelijke instellingen en de defensie-industrie zijn getroffen.
Laundry Bear werd in mei 2025 voor het eerst geïdentificeerd door Nederlandse inlichtingendiensten, die de groep verantwoordelijk achtten voor meerdere hacks in Nederland, waaronder bij de nationale politie. Microsoft meldt dat de groep al sinds 2024 actief is. Waar eerdere campagnes minder geavanceerde technieken gebruikten zoals wachtwoordspuiten en phishing waarbij klikken vereist was, zet Laundry Bear sinds juli 2025 een nieuwe exploit in. Hierbij wordt een kwaadaardige JavaScript-payload verborgen in e-mails die worden verstuurd vanuit reeds gecompromitteerde accounts. Deze payload wordt direct uitgevoerd bij het openen van de e-mail.
De aanvallers proberen onder meer e-mails van de afgelopen 90 dagen, wachtwoorden, contactlijsten, tweefactorauthenticatietokens en andere toegangsgegevens te stelen. In maart 2026 beschreef het cybersecuritybedrijf Seqrite een zero-click phishingcampagne die een Oekraïense maritieme instantie compromitteerde via Zimbra-webmail. Deze activiteit werd met middelmatige zekerheid toegeschreven aan de Russische APT Fancy Bear. Nederlandse inlichtingendiensten stellen dat de tactieken van Laundry Bear overlappen met die van Fancy Bear, maar dat het verschillende groepen zijn.
Onderzoekers van Proofpoint zien in deze campagne een voortzetting van Russische en Wit-Russische hackers die cross-site scripting-exploits gebruiken om webmailservers te plunderen. De betrokken overheidsinstanties roepen organisaties die Zimbra-webmail gebruiken op om hun software direct te patchen. Als patchen niet mogelijk is, wordt geadviseerd medewerkers een ander mailprogramma te laten gebruiken.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *