Le groupe APT russe Laundry Bear exploite une faille zero-click stored XSS (CVE-2025-66376) dans Zimbra pour voler 90 jours d'emails et les codes 2FA de fonctionnaires et industriels de défense liés à l'OTAN.
En bref
- L'APT russe "Laundry Bear" exploite CVE-2025-66376 dans Zimbra ZCS pour voler emails, mots de passe et codes 2FA sans aucune interaction de la victime.
- Cibles : agences gouvernementales, industriels de défense, ONG, médias et institutions académiques liés à l'OTAN en Europe et aux États-Unis.
- Action requise : mettre à jour Zimbra vers ZCS 10.0.18 ou 10.1.13 — patch disponible depuis novembre 2025, mais des milliers d'instances restent vulnérables.
Les faits
Le 22 juillet 2026, la CISA, le FBI et la NSA ont publié conjointement l'advisory AA26-204A, détaillant une campagne d'espionnage de longue durée attribuée à des acteurs étatiques russes ciblant les utilisateurs de Zimbra Collaboration Suite (ZCS) via CVE-2025-66376. La même semaine, les chercheurs de Palo Alto Unit 42, CyberScoop et TechTimes publiaient des analyses techniques indépendantes pointant un groupe baptisé "Laundry Bear" — également suivi sous les dénominations Void Blizzard et APT29 selon les éditeurs — opérant pour le compte du service de renseignement extérieur russe SVR.
CVE-2025-66376 est une vulnérabilité de type stored XSS (cross-site scripting persistant) dans l'interface Classic UI de Zimbra Collaboration Suite. L'exploitation repose sur une particularité du parser HTML de Zimbra dans sa gestion des règles CSS @import : un email spécialement forgé, contenant une balise de style malveillante, exécute du JavaScript arbitraire dans la session authentifiée de la victime dès l'ouverture ou la simple prévisualisation du message. Aucun lien ne doit être cliqué. Aucune pièce jointe n'a besoin d'être ouverte.
Cette technique qualifiée de "half-click" ou zero-click par les chercheurs de CuInfoSecurity est particulièrement redoutable car elle contourne tous les réflexes de sécurité habituels des utilisateurs avertis. Le payload JavaScript s'exécute dans le contexte de la session HTTP authentifiée de la victime dans son navigateur. Il peut alors exfiltrer les tokens de session actifs, les identifiants, les codes de récupération 2FA stockés dans Zimbra, et jusqu'à 90 jours d'historique d'emails — le tout envoyé vers l'infrastructure C2 du groupe avant même que la victime ne remarque quoi que ce soit d'anormal.
Selon l'advisory CISA AA26-204A, Laundry Bear exploite CVE-2025-66376 depuis au moins juillet 2025, soit plusieurs mois avant que Zimbra ne patche la faille en novembre 2025 (versions ZCS 10.0.18 et 10.1.13). Pendant toute cette période de zero-day, le groupe a opéré en toute discrétion, compromettant des boîtes mail appartenant à des fonctionnaires gouvernementaux ukrainiens, des responsables d'ONG liées à l'aide humanitaire, des journalistes couvrant le conflit russo-ukrainien, et des analystes rattachés à des think tanks de politique étrangère en Europe occidentale.
Depuis la publication du patch en novembre 2025, les campagnes ont continué à cibler des instances Zimbra non mises à jour. Les données de scan Shodan au 22 juillet 2026 indiquent que plus de 33 000 instances Zimbra sont accessibles sur Internet, dont une proportion significative tourne encore sur des versions antérieures à ZCS 10.0.18. En Europe, selon une analyse de la société S2W, environ 4 200 instances ZCS restent vulnérables, avec une concentration notable en Allemagne, en France (environ 380 instances) et en Pologne.
L'infrastructure de commande et contrôle de Laundry Bear utilise des redirecteurs hébergés chez des fournisseurs cloud légitimes — AWS (plages 52.x.x.x), Azure (40.x.x.x, 20.x.x.x), OVH (145.x.x.x) — pour masquer les flux d'exfiltration. Les données volées transitent via des connexions HTTPS vers des serveurs apparemment anodins avant d'être acheminées vers des points de collecte finaux attribués à l'infrastructure russe. Cette technique de multi-hop proxy rend la corrélation de trafic particulièrement complexe pour les équipes SOC standard, qui ne voient que des connexions sortantes vers des hébergeurs cloud légitimes.
Un aspect particulièrement préoccupant est l'extraction systématique des codes de récupération 2FA. En volant ces codes de sauvegarde, Laundry Bear peut maintenir un accès persistant aux comptes compromis même après un reset de mot de passe initié par la victime ou son équipe IT — pour autant que la victime n'ait pas régénéré ses codes de récupération. Cette tactique indique une planification à long terme orientée vers la persistance discrète plutôt que l'exfiltration massive visible.
L'historique de Laundry Bear / APT29 en matière de ciblage des outils de messagerie est bien établi. En 2024, le groupe avait ciblé des instances Microsoft Exchange via ProxyLogon pour accéder aux emails de fonctionnaires du Département d'État américain. En 2025, des instances Roundcube avaient été visées par une technique similaire de XSS via email, selon des analyses ESET Research. Le ciblage de Zimbra s'inscrit dans une stratégie cohérente : attaquer les serveurs de messagerie ouverts qui centralisent des données de renseignement de haute valeur, en exploitant des vulnérabilités qui permettent un vol de données massif et silencieux.
Impact et exposition
Toute organisation utilisant Zimbra Collaboration Suite en version antérieure à ZCS 10.0.18 (branche 10.0.x) ou ZCS 10.1.13 (branche 10.1.x) est exposée à une compromission silencieuse des boîtes mail de ses utilisateurs, sans aucune action requise de leur part. L'absence totale d'interaction requise de la victime rend cette attaque impossible à contrer par la sensibilisation seule. Les organisations du secteur public, de la défense, des médias et des ONG sont les cibles prioritaires identifiées par l'advisory CISA, mais l'exploitation opportuniste par des groupes cybercriminels des mêmes techniques élargit le risque à toutes les organisations hébergeant un Zimbra non patché.
Recommandations
- Mettre à jour Zimbra immédiatement vers ZCS 10.0.18 ou ZCS 10.1.13 selon votre branche de déploiement.
- Auditer les logs de connexion Zimbra des 12 derniers mois pour détecter des accès anormaux : géolocalisation inhabituelle, nouveaux user-agents, heures d'accès inhabituelles.
- Régénérer les codes 2FA de récupération pour tous les comptes à privilèges, même en l'absence de compromission confirmée.
- Désactiver l'interface Classic UI si votre organisation utilise exclusivement la Modern UI — CVE-2025-66376 est spécifique à Classic UI.
- Appliquer les IOC de l'advisory AA26-204A (adresses IP C2, hash de payloads JS) dans votre SIEM pour une détection rétrospective sur les logs historiques.
Alerte critique
CVE-2025-66376 permet la compromission totale de boîtes mail sans aucun clic de la victime. Si votre Zimbra n'est pas en version 10.0.18 ou 10.1.13, considérez vos emails comme potentiellement lus par un acteur étatique russe depuis des mois. Le patch existe depuis novembre 2025 — agissez maintenant.
Comment vérifier si mon instance Zimbra a été ciblée par cette campagne ?
Recherchez dans les logs Zimbra (/opt/zimbra/log/mailbox.log) des requêtes POST vers /service/home/~/?auth=co provenant d'adresses IP non habituelles, notamment des plages AWS (52.x.x.x), Azure (40.x.x.x, 20.x.x.x) ou OVH (145.x.x.x). Vérifiez également les logs nginx pour des requêtes GET vers /zimbra/h/ avec des paramètres encodés en base64. Les IOC complets de l'advisory CISA AA26-204A incluent des hash SHA-256 des payloads JavaScript malveillants — votre équipe SOC peut les intégrer dans votre SIEM pour une détection rétrospective sur vos archives de logs.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
CyberAv3ngers IRGC : automates industriels eau et énergie US sous attaque
Des acteurs affiliés à l'IRGC iranien ciblent les automates Rockwell Automation, Schneider Electric et Siemens dans des infrastructures critiques eau et énergie aux États-Unis. L'advisory CISA AA26-097A a été significativement étendu le 22 juillet 2026.
CVE-2026-48282 : Adobe ColdFusion CVSS 10 exploité activement
Adobe ColdFusion est affecté par CVE-2026-48282, une faille path traversal CVSS 10.0 exploitée dans les 2 heures post-divulgation. Patch disponible en Update 21/Update 10, inscription au KEV CISA.
Microsoft, AWS et Google régulés par la finance britannique
Depuis le 13 juillet 2026, Microsoft, Google Cloud, AWS et Oracle sont officiellement désignés prestataires tiers critiques du secteur financier britannique, soumis à la supervision directe de la Banque d'Angleterre, de la PRA et du FCA — une première mondiale pour les hyperscalers.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire