Selon la CISA, Laundry Bear, également connu sous le nom de Void Blizzard, cible les organisations des secteurs de la défense, des administrations publiques, de l’éducation, de l’énergie, des médias, des technologies et des ONG. Les pirates combinent des campagnes de phishing avec l’exploitation de la vulnérabilité CVE-2025-66376, une faille de type « cross-site scripting » (XSS) dans l’interface utilisateur classique (Classic UI) de Zimbra Collaboration.
Cette vulnérabilité permet d’injecter du code JavaScript malveillant dans un e-mail au format HTML. Dès qu’un utilisateur ouvre l’e-mail, le code s’exécute automatiquement. Il n’est donc pas nécessaire de cliquer sur un lien ou de se rendre sur un site de hameçonnage. Cette faille a déjà été exploitée en tant que « zero-day » avant que Zimbra ne publie une mise à jour de sécurité en novembre 2025. Les organisations qui n’ont pas encore mis à jour leur serveur de messagerie sont toujours exposées à ce risque.
La vérification en deux étapes (2FA) est également contournée
. Une fois l’attaque réussie, les pirates récupèrent notamment les e-mails des 90 derniers jours, l’adresse e-mail, le mot de passe, le carnet d’adresses global (GAL) et les données de vérification en deux étapes.
De plus, les attaquants créent automatiquement un nouveau code d’application Zimbra. Ce mot de passe d’application est destiné aux anciens protocoles de messagerie tels que IMAP et ActiveSync et peut être utilisé sans l’authentification TOTP habituelle. Les pirates conservent ainsi l’accès au compte même après un changement de mot de passe, tout en contournant l’authentification à deux facteurs.
Les données dérobées sont ensuite transmises aux serveurs des attaquants via le trafic DNS et HTTPS. De petites quantités de données sont envoyées par le biais de requêtes DNS, tandis que des boîtes mail complètes sont téléchargées sous forme d’archives compressées via HTTPS.
Recours
à des sites de hameçonnage
Outre l’exploitation de cette vulnérabilité, Laundry Bear utilise des sites de hameçonnage qui ressemblent aux pages de connexion officielles de Zimbra. Les attaquants tentent ainsi d’intercepter les noms d’utilisateur, les mots de passe et les cookies de session. La CISA a notamment identifié les domaines suivants utilisés au cours de la campagne :
- mailnalysis.com
- ,
- emailanalytics.com.ua
- ,
- zimbrastat.com
- ,
- zimbra-metadata.com
- ,
- istc-cloud.com
- ,
- zmailanalytics.com
- . Selon la CISA,
les administrateurs des serveurs Zimbraseraient bien avisés, selon la CISA, d’installer immédiatement les dernières mises à jour de sécurité, de vérifier s’il y a eu des tentatives de connexion suspectes et de révoquer les codes d’application Zimbra non autorisés.
Laundry Bear a été publiquement associé au cyberespionnage russe en 2025. Ce groupe cible principalement les pays de l’OTAN, l’Ukraine et les organisations actives dans les domaines de la défense, des transports et des services publics.







