Šta se desilo?

Ruska državna obaveštajna grupa poznata kao Laundry Bear iskorišćava zero-day ranjivost u Zimbra Collaboration Suite da ukradi osetljive podatke od vlada i komercijalnih organizacija širom sveta. Grupa je aktivna od jula 2025. godine, dok zakrpa za ranjivost CVE-2025-66376 nije dostupna do novembra - pet meseci kasnije. Napad ne zahteva nikakvu akciju korisnika već samo pregled email-a, čime napadači mogu pristupiti sadržaju poruka iz poslednjih 90 dana, lozinkama, istoriji pretrage i tokenu dvofaktorske autentifikacije.

Koga pogađa?

Napad pogađa vlade i javne institucije, kao i kompanije u sektorima odbrane, obrazovanja, energetike, zakonodavstva, medija, finansija, transporta i tehnologije. Prema zvaničnom upozorenju, grupa je prvo ciljala ukrajinskog korisnika kao testiranje tehnike, što sugeriše da će napadi biti prošireni na institucije u NATO zemljama i drugim zapadnim državama.

Kako se zaštititi?

  • Odmah ažurirajte Zimbra Collaboration Suite na verziju sa dostupnom zaplatom
  • Pregledajte evidencije pristupa i email aktivnosti tokom jula-decembra 2025. godine
  • Obaveza je promeniti lozinke i resetovati token dvofaktorske autentifikacije
  • Implementirajte snažnije kontrole za phishing email-ove kroz koje se provlači inicijalni napad
  • Pratite Indikatore kompromitacije (IOC) koje su izdale vlasti
  • Ograničite pristup javno dostupnoj infrastrukturi gde je moguće

Tehnički detalji

Ranjivost je označena sa CVE-2025-66376 sa CVSS skorom 6.1 srednje težine. Napadi uključuju proprijetarni JavaScript payload koji se dostavlja putem phishing email-a. Grupa koristi tehniku agregacije podataka nazivanu "beehive" koja omogućava automatizovanu krađu informacija. Laundry Bear, poznata i kao Void Blizzard, aktivna je najmanje od 2024. godine i i dalje eksploatiše nezakrpane Zimbra instance.

Zašto je važno za region

Koordinovano upozorenje izdalo je 16 zemalja uključujući članove EU i NATO, što pokazuje globalnu prirodu pretnje. Ruske obaveštajne grupe sistematski nastavljaju napade na institucije u tom regionu kao prioritetne ciljeve. Za organizacije u Srbiji, Hrvatskoj, Bosni i Hercegovini, Crnoj Gori i drugim susednim zemljama koje koriste Zimbra, ovo upozorenje predstavlja direktnu pretnju zbog sličnog geopolitičkog okruženja. Nedovoljna CVSS ocena ranjivosti mogla bi da dovede do toga da institucije ne prioritizuju zakrpu, čime ostaju dostupne napadačima.

Preporuka Sajber Radara

Sve organizacije koje koriste Zimbra Collaboration Suite moraju da primene dostupnu zakrpu bez odlaganja. Posebno preporučujemo administratorima da provere evidencije od jula 2025. godine i da u saradnji sa bezbednosnim timovima preduzmu detaljnu analizu mogućih kompromitacija.