Хакеры LAUNDRY BEAR атакуют пользователей Zimbra: новая угроза безопасности
Группировка LAUNDRY BEAR использует уязвимость CVE-2025-66376 для скрытого хищения данных из Zimbra Collaboration Suite. Для компрометации системы жертве достаточно просто открыть вредоносное письмо в интерфейсе почтового клиента.

Агентство CISA опубликовало официальное предупреждение о продолжающейся киберкампании, направленной против государственных и коммерческих организаций стран Запада. По данным ведомства, злоумышленники, известные в индустрии информационной безопасности как LAUNDRY BEAR, с июля 2025 года осуществляют атаки на инфраструктуру, использующую программное обеспечение Zimbra Collaboration Suite. Деятельность данной группы связывают с поддержкой интересов Российской Федерации, а основной задачей хакеров является скрытный сбор конфиденциальной переписки и корпоративных данных.
Особенности кампании и эксплуатация уязвимости
Техника проведения атак претерпела значительные изменения по сравнению с предыдущими операциями LAUNDRY BEAR. Если ранее группировка полагалась на методы, требующие участия пользователя, такие как фишинг с переходом по ссылкам или подбор паролей, то текущая кампания использует принципиально иной подход. В центре внимания находится уязвимость, получившая идентификатор CVE-2025-66376. Изначально этот дефект безопасности эксплуатировался как уязвимость нулевого дня, и, несмотря на выпуск патча в ноябре 2025 года, злоумышленники продолжают успешно использовать его против необновленных систем.
Главная опасность заключается в автоматизированном характере эксплойта. Вместо классического манипулирования поведением сотрудника, хакеры применяют метод, основанный на просмотре контента. Как только жертва открывает вредоносное сообщение в уязвимой версии веб-почты Zimbra, эксплойт активируется без дополнительных действий со стороны пользователя. Это позволяет атакующим незаметно для владельца учетной записи выгружать данные на свои серверы.
Предыстория и контекст угрозы
Группировка LAUNDRY BEAR демонстрирует эволюцию своих технических возможностей. Ранее эксперты характеризовали их деятельность как высокообъемные, но технически достаточно простые операции, опирающиеся на методы pass-the-cookie или массовую рассылку фишинга. Переход к использованию сложных эксплойтов, нацеленных на специфическое программное обеспечение, свидетельствует о росте квалификации и расширении инструментария группы.
Специалисты отмечают, что целью данных атак является скрытный доступ к чувствительной информации. По имеющимся данным, эксплойт позволяет злоумышленникам автоматически эксфильтровать историю почтовых коммуникаций за последние 90 дней, а также извлекать данные из глобального адресного списка организации. Подобный уровень доступа обеспечивает хакерам возможность долгосрочного мониторинга внутренней переписки, что представляет критическую угрозу для безопасности данных в государственных и бизнес-структурах.
Что именно попадает в руки злоумышленников?
В результате успешной эксплуатации уязвимости CVE-2025-66376 атакующие получают доступ к значительным массивам данных. В перечень скомпрометированной информации входят содержимое электронных писем, полученных или отправленных за трехмесячный период, а также структура корпоративных контактов, содержащаяся в Global Address List. Это позволяет хакерам не только читать переписку, но и эффективно планировать дальнейшие этапы проникновения в сеть, используя полученную информацию для векторов атак, направленных на других сотрудников организации.
Технический анализ и методы защиты
Механика атаки строится на уязвимости типа «view-based», что делает ее крайне эффективной в корпоративных средах, где использование веб-интерфейса почтовых систем является стандартным рабочим процессом. Поскольку для запуска вредоносного кода не требуется кликать по вложениям или переходить по ссылкам, традиционные методы обучения пользователей основам цифровой гигиены становятся менее эффективными.
Единственным надежным способом защиты на текущий момент является строгое следование протоколам обновления программного обеспечения. Поскольку исправление для CVE-2025-66376 доступно с ноября 2025 года, администраторам безопасности рекомендуется в приоритетном порядке убедиться в актуальности версий Zimbra Collaboration Suite на всех серверах. В случаях, когда немедленное обновление невозможно, необходимо усилить мониторинг сетевой активности и ограничить доступ к веб-интерфейсу почты из внешних сетей.
Кого затронет и как реагировать
В зоне риска находятся любые организации, использующие Zimbra Collaboration Suite, независимо от их географического расположения, хотя основные атаки фиксировались в отношении западных структур. Разработчикам и системным администраторам следует рассматривать данную угрозу как сигнал к переходу на более строгие модели патч-менеджмента. Эксперты предупреждают, что успех LAUNDRY BEAR в использовании подобных «просмотровых» эксплойтов может спровоцировать другие группы к копированию данной тактики.
Что будет дальше
Ожидается, что активность вокруг уязвимости CVE-2025-66376 сохранится до тех пор, пока значительная часть парка серверов Zimbra не будет обновлена. Учитывая успех текущей кампании, можно прогнозировать, что группировки уровня APT будут продолжать инвестировать в поиск подобных уязвимостей, которые позволяют минимизировать взаимодействие с жертвой и повысить скрытность операций. Дальнейшие шаги организаций должны быть сосредоточены на аудите безопасности почтовых серверов и проверке логов на предмет подозрительной активности, связанной с несанкционированным доступом к данным за последние 90 дней.
Итог
Кампания LAUNDRY BEAR подчеркивает критическую важность оперативного устранения известных уязвимостей в серверном ПО. Поскольку злоумышленники перешли к методам, не требующим активных действий от пользователя, своевременное обновление систем остается единственным эффективным барьером на пути к защите корпоративной и государственной переписки.