Rusya devlet destekli Laundry Bear grubu, Zimbra Collaboration Suite'nin Classic UI'sindeki CVE-2025-66376 adlı bir XSS açığını kullanarak e-posta sunucularına sızıyor. Bu açık, kullanıcı bir e-postayı sadece görüntülediğinde, bağlantıya tıklamadan JavaScript kodunun çalışmasına izin veriyor. Saldırganlar, bu yöntemle kullanıcıların son 90 günün e-postalarını, kimlik bilgilerini, Global Address List'ini ve iki faktörlü kimlik doğrulama token'larını otomatik olarak çalıyor.
Ayrıca, saldırganlar Zimbra'nın eski e-posta istemcileri için kullanılan bir uygulama şifresi oluşturarak çok faktörlü kimlik doğrulamayı atlıyor. Bu şifre, IMAP veya ActiveSync gibi protokolleri kullanan sistemlerde erişimi sürdürmeyi sağlıyor. Çalınan veriler, DNS sorguları ve HTTPS üzerinden 'Flowerbed' adlı bir toplama çerçevesiyle saldırgan sunucularına aktarılıyor.
Grup, Zimbra altyapısını taklit eden 'mailnalysis.com', 'zimbrastat.com' gibi sahte domainleri de kullanarak kimlik avı saldırıları gerçekleştiriyor. CISA, kurumların Zimbra yazılımlarını güncellemelerini, şüpheli bağlantıları araştırmalarını ve yetkisiz uygulama şifrelerini iptal etmelerini öneriyor.
