De Amerikaanse cyberwaakhond CISA waarschuwt dat de Russische hackersgroep Laundry Bear actief misbruik maakt van een kwetsbaarheid in Zimbra Collaboration om e-mailaccounts over te nemen. De aanval is extra gevaarlijk omdat slachtoffers niets hoeven aan te klikken: alleen het openen van een kwaadaardige e-mail is al voldoende om gevoelige gegevens buit te maken.
Volgens CISA richt Laundry Bear, ook bekend als Void Blizzard, zich op organisaties binnen de defensie-industrie, overheden, onderwijs, energiebedrijven, media, technologiebedrijven en ngo’s. De hackers combineren phishingcampagnes met misbruik van de kwetsbaarheid CVE-2025-66376, een cross-site scripting (XSS)-lek in de Classic UI van Zimbra Collaboration.
De kwetsbaarheid maakt het mogelijk om kwaadaardige JavaScript-code in een HTML-mail te verstoppen. Zodra een gebruiker de e-mail opent, wordt de code automatisch uitgevoerd. Een klik op een link of een bezoek aan een phishingwebsite is dus niet nodig. De aanval werd al misbruikt als zero-day voordat Zimbra in november 2025 een beveiligingsupdate uitbracht. Organisaties die hun mailserver nog niet hebben bijgewerkt, lopen nog altijd risico.
Ook tweestapsverificatie (2FA) omzeild
Na een succesvolle aanval verzamelen de hackers onder meer de e-mails van de afgelopen 90 dagen, het e-mailadres, wachtwoord, de globale adreslijst (GAL) en gegevens van tweestapsverificatie.
Daarnaast maken de aanvallers automatisch een nieuwe Zimbra-applicatiecode aan. Zo’n app-wachtwoord is bedoeld voor oudere e-mailprotocollen zoals IMAP en ActiveSync en kan worden gebruikt zonder de gebruikelijke TOTP-verificatie. Daardoor behouden de hackers ook na een wachtwoordwijziging toegang tot het account, terwijl tweestapsverificatie wordt omzeild.
De buitgemaakte gegevens worden vervolgens via DNS- en HTTPS-verkeer naar servers van de aanvallers gestuurd. Kleine hoeveelheden data worden verstuurd via DNS-verzoeken, terwijl complete mailboxen als gecomprimeerde archieven via HTTPS worden geüpload.
Ook phishingwebsites ingezet
Naast het misbruiken van de kwetsbaarheid zet Laundry Bear phishingwebsites in die eruitzien als officiële Zimbra-inlogpagina’s. Daarmee proberen de aanvallers gebruikersnamen, wachtwoorden en sessiecookies te onderscheppen. CISA identificeerde onder meer de volgende domeinen die tijdens de campagne werden gebruikt:
- mailnalysis.com
- emailanalytics.com.ua
- zimbrastat.com
- zimbra-metadata.com
- istc-cloud.com
- zmailanalytics.com
Beheerders van Zimbra-servers doen er volgens CISA goed aan om direct de nieuwste beveiligingsupdates te installeren, te controleren op verdachte inlogpogingen en ongeautoriseerde Zimbra-applicatiecodes in te trekken.
Laundry Bear werd in 2025 publiekelijk in verband gebracht met Russische cyberspionage. De groep richt zich vooral op NAVO-landen, Oekraïne en organisaties die betrokken zijn bij defensie, transport en overheidsdiensten.
Marijn Ceulemans1063 posts
Herinnert zich nog perfect het opstartdeuntje van Windows 95. Nostalgische ziel die tegelijk graag op de hoogte blijft van de evoluties in techland. Ziet Windows, een iPhone en Google-apps als de ideale combinatie.