A CISA és nemzetközi partnerei (NSA, FBI, valamint brit, holland, ausztrál és kanadai hatóságok) 2026. július 23-án közös biztonsági riasztást adtak ki egy orosz állami hátterű hackercsoport, a LAUNDRY BEAR (más néven Void Blizzard, CL-STA-1114, TA488) kampányáról, amely a Zimbra Collaboration Suite (ZCS) webmail platform egy magas súlyosságú sebezhetőségét, a CVE-2025-66376-ot használja ki kormányzati és kritikus szektorbeli szervezetek elleni kémkedésre.
A hiba egy stored XSS gyengeség a Zimbra Classic UI kliensben, amely CSS import-parancsok nem megfelelő szűréséből adódik e-mail tartalmakban. A támadók egy “tag-splitting” technikával darabolják fel a rosszindulatú kódot hamis @import parancsok és HTML megjegyzések közé, így a szűrő nem ismeri fel a végrehajtható kódot, a böngésző viszont a megjelenítéskor összeállítja és lefuttatja azt. Ez azt jelenti, hogy a felhasználónak elég csak megnyitnia, megnéznie a levelet kattintás vagy melléklet letöltése nélkül ahhoz, hogy a kártékony JavaScript aktiválódjon az aktív webmail munkamenetben.
A JavaScript payload a bejelentkezett felhasználó munkamenetén belül fut, ami hozzáférést biztosít az elmúlt 90 nap e-mailjeihez, a jelszavakhoz, a szervezet globális címjegyzékéhez, a kétfaktoros hitelesítési (2FA) tokenekhez, valamint az újonnan létrehozott alkalmazás-specifikus jelszavakhoz. A Proofpoint a payloadot ZimReaper néven követi, amely CSRF-tokeneket és automatikusan kitöltött jelszavakat is képes lopni, illetve API hívásokon keresztül tömegesen exportálja a postafiókok tartalmát. A csoport egy saját, Ulej nevű eszközt is használt az adatok kiszivárogtatására.
Ajánlott védelmi intézkedések
- Zimbra frissítése a legújabb verzióra (10.1.13 vagy 10.0.18 fölé).
- Naplók ellenőrzése (mailbox.log) gyanús SearchGalRequest, GetScratchCodesRequest, CreateAppSpecificPasswordRequest hívásokra. Ezek a kampányra jellemző adatlopási tevékenységek jelei.
- “ZimbraWeb” néven létrehozott alkalmazás jelszavak visszavonása. Ezek a nevek a kampányban rosszindulatú tevékenységhez kapcsolódtak.
- Ismert IoC-k (CISA.GOV) monitorozása és blokkolása.
- Fizikai/hardveres MFA bevezetése, admin felületek zárása zero-trust proxy mögé. Csökkenti a session-eltérítés és a jogosulatlan hozzáférés kockázatát.
- Ha a patchelés nem lehetséges azonnal, ideiglenesen más levelezőkliensre váltás
A CISA hangsúlyozza, hogy a kampány célja elsősorban kémkedés, nem pénzügyi haszonszerzés, ami magyarázza a hosszan tartó, rejtett működést. Mivel a Zimbra kódbázisának jelentős része nyílt forráskódú, a szakmai közösségben felmerült kritika, hogy a nyílt forráskódú verzió lassabb frissítése valójában a támadóknak kedvez, akik így előnyre tehetnek szert a javítás nyilvánosságra hozatala előtt.