LAUNDRY BEAR атакует Zimbra через уязвимость нулевого дня
Группа кибер-активистов LAUNDRY BEAR, действующая при поддержке российских государственных структур, развернула новую серию фишинг-кампаний против западных правительственных и коммерческих организаций. По данным отчётов, злоумышленники эксплуатируют ранее неизвестную уязвимость в популярном почтовом решении Zimbra Collaboration Suite (ZCS), превращая обычный просмотр входящего письма в бесшумный механизм кражи конфиденциальных данных.
Нулевой клик — новая реальность угрозы
Специалисты относят LAUNDRY BEAR к категории Advanced Persistent Threat (APT), специализирующейся на массовом сборе почтовых данных для обеспечения шпионской деятельности. Последние операции демонстрируют качественный скачок в тактике: группа отошла от традиционных фишинговых приёмов, требовавших клика по ссылке или открытия вложения. Ключевым инструментом стала уязвимость нулевого дня CVE-2025-66376, позволяющая выполнить вредоносный JavaScript в контексте уязвимой версии ZCS при простом просмотре электронного письма.
Иными словами, пользователю достаточно иметь открытое сообщение в окне браузера — и код активируется без какого-либо дополнительного взаимодействия. После активации сценарий немедленно приступает к эксфильтрации:
- последние 90 дней электронной переписки жертвы;
- глобальная адресная книга организации (Global Address List);
- сохранённые пароли и токены двухфакторной аутентификации;
- иная чувствительная информация, доступная в учётной записи.
Помимо одномоментного сбора данных, атакующие стремятся закрепить постоянный доступ к почтовому аккаунту несколькими путями, что позволяет им возвращаться в скомпрометированную среду даже после первичной реакции защиты.
Фреймворк Ulej и скрытая эксфильтрация
Центральным звеном операций выступает разработанный группой фреймворк эксфильтрации Ulej. Он спроектирован специально для максимально эффективного использования выявленной CVE и обеспечивает сбор, временное хранение и передачу похищенных данных на серверы, подконтрольные злоумышленникам. Для сокрытия своей активности Ulej активно применяет технологии контейнеризации (Docker) и пользовательские сценарии развёртывания, что затрудняет детектирование статичными средствами защиты.
Особого внимания заслуживают каналы утечки. LAUNDRY BEAR использует два основных метода эксфильтрации — через DNS и HTTPS. При взаимодействии по DNS конфиденциальная полезная нагрузка кодируется в субдомены контрольного сервера, строго соблюдая ограничения протокола DNS, что позволяет маскировать трафик под легитимные запросы и обходить значительную часть сетевых систем мониторинга.
Цитата из уведомления для организаций подчёркивает серьёзность момента: «Меры по устранению проблем ясно указывают на необходимость своевременно устранить уязвимость CVE-2025-66376 и поддерживать строгие практики мониторинга на предмет вредоносной активности в их email-системах».
Цепочка атаки и самораспространение
Первичный доступ к учётным записям жертв достигается путём доставки писем со встроенной полезной нагрузкой JavaScript. Нагрузка реализована в несколько этапов и последовательно извлекает различные учётные данные — от паролей, сохранённых браузером, до токенов двухфакторной аутентификации, нацеливаясь на максимально полную компрометацию аккаунта.
Особую опасность представляет тактика цепного распространения. Группа активно использует уже скомпрометированные почтовые ящики предыдущих жертв для рассылки вредоносных писем следующим целям. Такой подход делает атаку самоподдерживающейся и существенно усложняет обнаружение: письмо приходит от доверенного контрагента или коллеги, чей адрес давно внесён в списки контактов.
Проактивная защита — единственный выход
Эволюционирующие тактики LAUNDRY BEAR в очередной раз подтверждают: ставка на реактивные меры в кибербезопасности обречена. Уязвимости, эксплуатируемые без единого клика пользователя, делают бесполезными традиционные тренинги по фишингу, основанные на распознавании подозрительных ссылок. Организациям, использующим Zimbra Collaboration Suite, вменяется в обязанность немедленное применение патча для CVE-2025-66376, а также настройка расширенного мониторинга DNS- и HTTPS-трафика на предмет аномальных исходящих запросов. Усиление контроля над почтовой инфраструктурой, ограничение списков разрешённых IP и сегментация сети — минимальный набор шагов, способный замедлить распространение атаки до полного внедрения исправления.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



