За даними Cyberscoop, російське розвідувальне угруповання Laundry Bear (також відоме як Advanced Persistent Threat 28 або APT28) використовувало zero-day вразливість у програмному забезпеченні Zimbra для отримання несанкціонованого доступу до чутливих даних. Експлуатація цієї вразливості тривала приблизно п'ять місяців до її виявлення та виправлення у липні 2025 року. Навіть після випуску патча, група продовжує шукати та експлуатувати системи, які ще не оновилися.
Вразливість, яку використовувало угруповання Laundry Bear, дозволяла їм викрадати конфіденційну інформацію з серверів Zimbra. Хоча конкретні технічні деталі експлуатації не розголошуються повністю, відомо, що вона була достатньо серйозною, щоб дозволити тривалий період прихованої діяльності. Це свідчить про високий рівень підготовки та ресурсів, якими володіє група.
Цілеспрямованими атаками можуть бути уражені державні установи, дипломатичні представництва, військові організації та великі корпорації у західних країнах, які використовують Zimbra як свою основну поштову систему. Оскільки Zimbra є популярним рішенням для електронної пошти, потенційна кількість вразливих організацій є значною. Це створює ризик для національної безпеки та комерційної таємниці.
Організаціям, які використовують Zimbra, наполегливо рекомендується негайно вжити наступних заходів:
- Терміново оновити програмне забезпечення Zimbra до останньої версії, яка містить виправлення для виявленої вразливості.
- Провести аудит безпеки своїх систем для виявлення можливих ознак компрометації.
- Посилити моніторинг мережевої активності на предмет підозрілих з'єднань та спроб доступу.
- Переглянути та оновити політики безпеки електронної пошти та управління доступом.