Nationellt cybersäkerhetscenter, NCSC, varnar för nätfiskekampanjer mot organisationer som använder Zimbra Collaboration Suite, ZCS. Enligt en gemensam internationell rapport har gruppen Laundry Bear sedan åtminstone juli 2025 riktat sig mot offentliga och privata organisationer i väst.
Angreppen utnyttjar sårbarheten CVE-2025-66376 i ZCS webbmejl. Till skillnad från traditionellt nätfiske krävs ingen aktiv handling från användaren: skadlig JavaScript-kod kan köras automatiskt när ett preparerat mejl visas i en sårbar version av tjänsten.
Rapporten bedömer att syftet nästan säkert är spionage och insamling av känslig information åt Ryssland. Aktörernas verktyg Ulej kan bland annat försöka föra ut e-postkommunikation, globala adresslistor, lösenord och tvåfaktorskoder. Verktyget kan också försöka skapa beständig åtkomst genom att aktivera IMAP och skapa ett programspecifikt lösenord.
Kontrollera version och loggar
Organisationer bör omedelbart kontrollera om de använder en sårbar ZCS-version. Korrigeringen för CVE-2025-66376 finns i versionerna 10.1.13 och 10.0.18. Om uppdatering inte kan genomföras direkt rekommenderas användare att använda en alternativ mejlklient och undvika ZCS Classic-webbmejl tills systemet har säkrats.
NCSC rekommenderar också övervakning av internetanslutna mejlsystem och arbetsstationer, samt insamling av nätverks- och loggdata. Vid misstänkt intrång bör organisationer granska rapportens tekniska indikatorer, ZCS-loggar, webbläsarnas lokala lagring och skadliga mejl. Indikatorer som domäner och IP-adresser bör kombineras med logg- och trafikanalys eftersom angriparna kan byta infrastruktur.







