De Russische door de staat gesponsorde hackersgroep Laundry Bear, ook bekend als Void Blizzard, maakt misbruik van een zero-click kwetsbaarheid in Zimbra Collaboration e-mailservers om e-mailaccounts te compromitteren en gegevens te stelen. De kwetsbaarheid, aangeduid als CVE-2025-66376, betreft een cross-site scripting (XSS) fout in de Classic UI van Zimbra, waardoor kwaadaardige JavaScript-code automatisch wordt uitgevoerd bij het openen van speciaal opgemaakte e-mails, zonder dat de gebruiker hoeft te klikken.

CISA waarschuwt dat Laundry Bear deze kwetsbaarheid heeft ingezet voordat deze in november 2025 werd gepatcht en nog steeds organisaties aanvalt die hun servers niet hebben bijgewerkt. De aanvallers verzamelen automatisch de e-mails van de afgelopen 90 dagen, e-mailadressen, wachtwoorden, de Global Address List (GAL) en tweefactorauthenticatietokens (2FA). Daarnaast creëren zij nieuwe Zimbra-applicatiepasscodes, waarmee zij toegang behouden via legacy e-mailclients die geen TOTP ondersteunen, waardoor multi-factor authenticatie wordt omzeild.

De gestolen data wordt via zowel DNS-queries als HTTPS naar servers gestuurd die de groep beheert, waarbij kleinere gegevens via DNS A-records worden gecodeerd en grotere bestanden via gecomprimeerde HTTPS-upload. Naast het misbruiken van de Zimbra-kwetsbaarheid zet Laundry Bear ook adversary-in-the-middle phishingkits in die legitieme Zimbra-loginpagina's imiteren om inloggegevens en sessiecookies te stelen.

CISA heeft indicatoren van compromittering (IOC's) vrijgegeven met domeinnamen die door de campagne worden gebruikt, zoals 'mailnalysis.com' en 'zmailanalytics.com'. Organisaties wordt geadviseerd hun Zimbra-installaties te updaten, verdachte verbindingen en authenticatieactiviteiten te monitoren, ongeautoriseerde applicatiepasscodes in te trekken en phishingbestendige multi-factor authenticatie te implementeren.

De groep Laundry Bear werd in mei 2025 door Nederlandse inlichtingendiensten voor het eerst aan cyberespionage toegeschreven, onder meer vanwege een aanval op de Nederlandse Nationale Politie in 2024. Microsoft volgt dezelfde groep onder de naam Void Blizzard en rapporteert dat zij zich richten op inlichtingenverzameling tegen NAVO-landen en Oekraïne, waarbij ook organisaties die Oekraïne ondersteunen zijn getroffen, waaronder defensie en transport.