Российская группировка Laundry Bear атаковала пользователей Zimbra через zero-day, где для компрометации было достаточно открыть или даже просто просмотреть письмо. Для тех, кто держит корпоративную почту на Zimbra, это неприятное напоминание: уязвимость Zimbra в веб-интерфейсе превращает обычный превью-режим в точку входа, а значит привычная логика «не кликай по ссылкам» здесь уже не спасает.
По данным Dark Reading, о кампании предупредили правительственные и кибербезопасностные ведомства более чем из десятка стран. В совместном advisory говорится, что Laundry Bear эксплуатировала уязвимость CVE-2025-66376 как минимум с июля 2025 года и использовала так называемый half-click phishing: жертве не нужно было открывать вложение, переходить по ссылке или подтверждать запуск чего-либо. Достаточно было открыть письмо в уязвимой версии Zimbra Collaboration Suite, после чего вредоносный HTML запускал произвольный JavaScript в веб-клиенте. По данным Proofpoint, такой код затем собирал письма жертвы за последние 90 дней и отправлял их на сервер управления.
Технически история выглядит довольно приземленно, но от этого не менее опасно. Уязвимость исправили еще в ноябре 2025 года в версии Zimbra 10.1.13, однако на момент релиза проблема была описана довольно скупо: как stored XSS в Classic UI, связанная со злоупотреблением CSS @import в HTML-письмах. Номера CVE тогда еще не было, а записи в базах NIST и Mitre появились только в начале января. Для рынка это неприятный, но знакомый сюжет: патч уже вышел, а масштаб и серьезность дефекта начинают осознавать заметно позже. В результате компании, которые ориентируются только на формальные CVE-анонсы и приоритизацию по внешним базам, легко получают несколько лишних недель, а то и месяцев риска.
Отдельно важно, что речь не о случайной криминальной банде, которая спамит всех подряд. В advisory атаки прямо связывают с российскими государственными интересами и пишут, что кампания почти наверняка была направлена на сбор чувствительной информации для Российской Федерации. Среди целей назывались украинские госструктуры, а также американские правительственные агентства, оборонные компании и научные организации. В марте 2026 года компания Seqrite уже описывала эксплуатацию этой же уязвимости при компрометации одного из украинских госорганов и называла операцию Operation GhostMail, тогда атрибуция уходила к APT28. Но новое международное расследование утверждает, что активность была шире и длилась дольше, а сама фишинговая инфраструктура относилась к другой российской группе — Laundry Bear. 18 марта 2026 года CISA внесла CVE-2025-66376 в каталог Known Exploited Vulnerabilities, а Mitre присвоила дефекту оценку 7,2 по CVSS.
Здесь есть еще один важный для администраторов нюанс. По данным ведомств, Laundry Bear до этого опиралась на сравнительно простые методы вроде password spraying и обычного фишинга. Но в случае с уязвимостью Zimbra группа перешла к более аккуратной схеме: атака встраивается в рабочий процесс пользователя и практически не требует ошибочного действия с его стороны. Это плохая новость для тех, кто годами строил почтовую защиту вокруг обучения сотрудников распознавать «подозрительные ссылки». Если сам факт просмотра письма уже считается исполнением эксплойта, акцент смещается с awareness-программ на своевременное обновление сервера, сегментацию, телеметрию и мониторинг аномального поведения веб-почты.
Для разработчиков и ИБ-команд в этой истории вообще нет экзотики, кроме последствий. Stored XSS в веб-почте — старый класс проблем, но именно такие баги особенно неприятны в продуктах, где HTML-контент приходит из внешнего мира по определению. Если письмо отображается в браузере, а клиент неверно обрабатывает HTML и CSS, даже небольшой дефект в санитизации может превратиться в полноценный канал эксфильтрации. Поэтому история с Laundry Bear — не только про конкретную Zimbra, но и про общий долг по безопасности legacy-веб-интерфейсов. В почтовых системах, тикетницах, helpdesk-панелях и внутренних админках до сих пор полно мест, где «всего лишь HTML-рендеринг» быстро становится удаленным исполнением логики в сессии пользователя.
Для бизнеса вывод еще неприятнее. Если у компании остались интернет-доступные инстансы Zimbra без обновления до исправленной версии, вопрос уже не в том, насколько убедителен очередной тренинг по фишингу, а в том, был ли сервер скомпрометирован до патча. Proofpoint отдельно отмечает, что хотя сама кампания Laundry Bear, похоже, прекратилась в феврале после обнаружения активности Seqrite, исследователи продолжают видеть другие, не кластеризованные попытки эксплуатации той же дыры на непатченых серверах. Иными словами, окно для именно этой группы могло закрыться, но уязвимость Zimbra никуда не делась для тех, кто обновления отложил «на следующий спринт».
Самый неудобный вопрос здесь даже не про конкретную российскую APT-группу, а про зрелость процессов вокруг корпоративной почты. Когда почтовый сервер остается внешним веб-приложением с HTML-движком, адресной книгой, файлами и сессиями, он неизбежно становится одной из самых выгодных целей для шпионских операций. И если для компрометации достаточно предпросмотра письма, рынок будет все жестче делиться на тех, кто ведет почту как критическую систему с агрессивным патч-менеджментом, и тех, кто узнает о своем техдолге уже после разбора инцидента.