Russian State-Supported Cyber Actors Targeting Zimbra Collaboration Suite via Zero-Day Exploit
A Russian-backed hacking group known as LAUNDRY BEAR is exploiting a vulnerability in Zimbra email software to secretly steal emails and sensitive account information from government and business organizations.
English Brief
A Russian-backed hacking group known as LAUNDRY BEAR is exploiting a vulnerability in Zimbra email software to secretly steal emails and sensitive account information from government and business organizations.
الموجز العربي
جهات سيبرانية مدعومة من روسيا تستهدف برمجيات Zimbra عبر ثغرة يوم الصفر
تقوم مجموعة قرصنة مدعومة من روسيا تُعرف باسم "LAUNDRY BEAR" باستغلال ثغرة في برمجيات البريد الإلكتروني "Zimbra" لسرقة رسائل البريد الإلكتروني ومعلومات الحسابات الحساسة سراً من المؤسسات الحكومية والتجارية.
- 1Apply patches immediately: Update all ZCS instances to the latest version.
- 2Audit logs for suspicious application passcodes created via API.
- 3Rotate credentials for any user account with recent anomalous login patterns.
English Advisory
// Intelligence Summary
LAUNDRY BEAR, an advanced persistent threat (APT) actor, has been conducting a targeted campaign against government and commercial organizations using a view-based zero-day exploit in the Zimbra Collaboration Suite (ZCS). The threat actor aims to covertly acquire sensitive email communications and directory information.
التقرير العربي
// ملخص استخباراتي
تنفذ مجموعة التهديد المستمر المتقدم (APT) المعروفة باسم LAUNDRY BEAR حملة مستهدفة ضد مؤسسات حكومية وتجارية باستخدام ثغرة يوم الصفر في مجموعة Zimbra للتعاون (ZCS). تهدف الجهة المهاجمة إلى الحصول سراً على اتصالات البريد الإلكتروني الحساسة ومعلومات الدليل.
// Technical Context
The campaign utilizes CVE-2025-66376, a vulnerability that allows for unauthenticated data exfiltration simply by viewing a malicious email within a vulnerable version of the Zimbra webmail interface. Upon trigger, the exploit, identified as 'Ulej' (beehive), exfiltrates the last 90 days of mail, the Global Address List (GAL), 2FA tokens, and creates persistent access via malicious application passcodes.
// السياق الفني
تستخدم الحملة الثغرة CVE-2025-66376، التي تسمح بتسريب البيانات دون مصادقة بمجرد عرض رسالة بريد إلكتروني ضارة داخل إصدار معرض للخطر من واجهة بريد Zimbra. عند التفعيل، يقوم الاستغلال المسمى "Ulej" (خلية النحل) بتسريب رسائل البريد الإلكتروني لآخر 90 يوماً، وقائمة العناوين العالمية (GAL)، ورموز المصادقة الثنائية، وإنشاء وصول مستمر عبر رموز مرور تطبيقات ضارة.
// Exposure Notes
Organizations utilizing Zimbra Collaboration Suite are at significant risk if they have not applied the November 2025 security patches. The exploitation does not require user interaction beyond viewing the email, making it highly dangerous compared to traditional phishing.
// ملاحظات التعرض
تواجه المؤسسات التي تستخدم مجموعة Zimbra للتعاون خطراً كبيراً إذا لم تقم بتطبيق تصحيحات الأمان الصادرة في نوفمبر 2025. لا يتطلب الاستغلال أي تفاعل من المستخدم سوى عرض البريد الإلكتروني، مما يجعله عالي الخطورة مقارنة بالتصيد الاحتيالي التقليدي.
// Defensive Priority
Immediate patching of Zimbra Collaboration Suite is mandatory. Organizations must review logs for unauthorized application passcode creation and unexpected access to the Global Address List.
// أولوية الدفاع
تطبيق تصحيحات برمجيات Zimbra بشكل فوري أمر إلزامي. يجب على المؤسسات مراجعة سجلات إنشاء رموز مرور التطبيقات غير المصرح بها والوصول غير المتوقع إلى قائمة العناوين العالمية.
Mitigation Checklist
- 1Apply patches immediately: Update all ZCS instances to the latest version.
- 2Audit logs for suspicious application passcodes created via API.
- 3Rotate credentials for any user account with recent anomalous login patterns.
- 4Monitor Global Address List access logs for mass export activity.
قائمة إجراءات التخفيف
- 1تطبيق التصحيحات فوراً: قم بتحديث جميع نسخ ZCS إلى الإصدار الأحدث.
- 2مراجعة السجلات للكشف عن أي رموز مرور تطبيقات تم إنشاؤها عبر الواجهة البرمجية (API).
- 3تغيير بيانات اعتماد أي حساب مستخدم يظهر أنماط تسجيل دخول غير طبيعية مؤخراً.
- 4مراقبة سجلات الوصول إلى قائمة العناوين العالمية (GAL) بحثاً عن نشاط تصدير جماعي.
- https://www.cisa.gov/sites/default/files/2026-07/AA26-204A.stix_.xml
- https://www.cisa.gov/sites/default/files/2026-07/AA26-204A.stix_.json
# 1. Apply patches immediately: Update all ZCS instances to the latest version.
# 2. Audit logs for suspicious application passcodes created via API.
# 3. Rotate credentials for any user account with recent anomalous login patterns.
# 4. Monitor Global Address List access logs for mass export activity.