Le groupe APT russe Laundry Bear exploite une faille zero-click stored XSS (CVE-2025-66376) dans Zimbra pour voler 90 jours d'emails et les codes 2FA de fonctionnaires et industriels de….
À retenir
- CVE-2025-66376 : faille XSS stockée dans l'interface Classic UI de Zimbra Collaboration Suite
- Exploitation zero-click : un simple aperçu du mail exécute du JavaScript malveillant
- Laundry Bear (Void Blizzard/APT29) vole emails, mots de passe et codes 2FA
- Correctifs disponibles depuis novembre 2025 : migrer vers ZCS 10.0.18 ou 10.1.13
En bref
- L'APT russe "Laundry Bear" exploite CVE-2025-66376 dans Zimbra ZCS pour voler emails, mots de passe et codes 2FA sans aucune interaction de la victime.
- Cibles : agences gouvernementales, industriels de défense, ONG, médias et institutions académiques liés à l'OTAN en Europe et aux États-Unis.
- Action requise : mettre à jour Zimbra vers ZCS 10.0.18 ou 10.1.13 — patch disponible depuis novembre 2025, mais des milliers d'instances restent vulnérables.
Les faits
Le 22 juillet 2026, la CISA, le FBI et la NSA ont publié conjointement l'advisory AA26-204A, détaillant une campagne d'espionnage de longue durée attribuée à des acteurs étatiques russes visant les serveurs Zimbra Collaboration Suite (ZCS). La faille Zimbra CVE-2025-66376 Laundry Bear permet à ce groupe, également suivi sous les noms Void Blizzard et LAUNDRY BEAR, d'exfiltrer silencieusement des boîtes mail entières appartenant à des administrations, des ONG et des industriels de la défense en Europe et en Amérique du Nord. La même semaine, les chercheurs de Palo Alto Unit 42, ainsi que les rédactions de CyberScoop et TechTimes, publiaient des analyses techniques indépendantes convergentes sur les modes opératoires observés. Pour les organisations françaises exposées, comprendre cette chaîne d'attaque et appliquer immédiatement les correctifs disponibles constitue désormais une priorité opérationnelle absolue.
CVE-2025-66376 est une vulnérabilité de type stored XSS (cross-site scripting persistant) dans l'interface Classic UI de Zimbra Collaboration Suite. L'exploitation repose sur une particularité du parser HTML de Zimbra dans sa gestion des règles CSS @import : un email spécialement forgé, contenant une balise de style malveillante, exécute du JavaScript arbitraire dans la session authentifiée de la victime dès l'ouverture ou la simple prévisualisation du message. Aucun lien ne doit être cliqué. Aucune pièce jointe n'a besoin d'être ouverte.
Cette technique qualifiée de "half-click" ou zero-click par les chercheurs de CuInfoSecurity est particulièrement redoutable car elle contourne tous les réflexes de sécurité habituels des utilisateurs avertis. Le payload JavaScript s'exécute dans le contexte de la session HTTP authentifiée de la victime dans son navigateur. Il peut alors exfiltrer les tokens de session actifs, les identifiants, les codes de récupération 2FA stockés dans Zimbra, et jusqu'à 90 jours d'historique d'emails — le tout envoyé vers l'infrastructure C2 du groupe avant même que la victime ne remarque quoi que ce soit d'anormal.
Selon l'advisory CISA AA26-204A, Laundry Bear exploite CVE-2025-66376 depuis au moins juillet 2025, soit plusieurs mois avant que Zimbra ne patche la faille en novembre 2025 (versions ZCS 10.0.18 et 10.1.13). Pendant toute cette période de zero-day, le groupe a opéré en toute discrétion, compromettant des boîtes mail appartenant à des fonctionnaires gouvernementaux ukrainiens, des responsables d'ONG liées à l'aide humanitaire, des journalistes couvrant le conflit russo-ukrainien, et des analystes rattachés à des think tanks de politique étrangère en Europe occidentale.
Depuis la publication du patch en novembre 2025, les campagnes ont continué à cibler des instances Zimbra non mises à jour. Les données de scan Shodan au 22 juillet 2026 indiquent que plus de 33 000 instances Zimbra sont accessibles sur Internet, dont une proportion significative tourne encore sur des versions antérieures à ZCS 10.0.18. En Europe, selon une analyse de la société S2W, environ 4 200 instances ZCS restent vulnérables, avec une concentration notable en Allemagne, en France (environ 380 instances) et en Pologne.
L'infrastructure de commande et contrôle de Laundry Bear utilise des redirecteurs hébergés chez des fournisseurs cloud légitimes — AWS (plages 52.x.x.x), Azure (40.x.x.x, 20.x.x.x), OVH (145.x.x.x) — pour masquer les flux d'exfiltration. Les données volées transitent via des connexions HTTPS vers des serveurs apparemment anodins avant d'être acheminées vers des points de collecte finaux attribués à l'infrastructure russe. Cette technique de multi-hop proxy rend la corrélation de trafic particulièrement complexe pour les équipes SOC standard, qui ne voient que des connexions sortantes vers des hébergeurs cloud légitimes.
Un aspect particulièrement préoccupant est l'extraction systématique des codes de récupération 2FA. En volant ces codes de sauvegarde, Laundry Bear peut maintenir un accès persistant aux comptes compromis même après un reset de mot de passe initié par la victime ou son équipe IT — pour autant que la victime n'ait pas régénéré ses codes de récupération. Cette tactique indique une planification à long terme orientée vers la persistance discrète plutôt que l'exfiltration massive visible.
L'historique de Laundry Bear / APT29 en matière de ciblage des outils de messagerie est bien établi. En 2024, le groupe avait ciblé des instances Microsoft Exchange via ProxyLogon pour accéder aux emails de fonctionnaires du Département d'État américain. En 2025, des instances Roundcube avaient été visées par une technique similaire de XSS via email, selon des analyses ESET Research. Le ciblage de Zimbra s'inscrit dans une stratégie cohérente : attaquer les serveurs de messagerie ouverts qui centralisent des données de renseignement de haute valeur, en exploitant des vulnérabilités qui permettent un vol de données massif et silencieux.
Impact et exposition
Toute organisation utilisant Zimbra Collaboration Suite en version antérieure à ZCS 10.0.18 (branche 10.0.x) ou ZCS 10.1.13 (branche 10.1.x) est exposée à une compromission silencieuse des boîtes mail de ses utilisateurs, sans aucune action requise de leur part. L'absence totale d'interaction requise de la victime rend cette attaque impossible à contrer par la sensibilisation seule. Les organisations du secteur public, de la défense, des médias et des ONG sont les cibles prioritaires identifiées par l'advisory CISA, mais l'exploitation opportuniste par des groupes cybercriminels des mêmes techniques élargit le risque à toutes les organisations hébergeant un Zimbra non patché.
Recommandations
- Mettre à jour Zimbra immédiatement vers ZCS 10.0.18 ou ZCS 10.1.13 selon votre branche de déploiement.
- Auditer les logs de connexion Zimbra des 12 derniers mois pour détecter des accès anormaux : géolocalisation inhabituelle, nouveaux user-agents, heures d'accès inhabituelles.
- Régénérer les codes 2FA de récupération pour tous les comptes à privilèges, même en l'absence de compromission confirmée.
- Désactiver l'interface Classic UI si votre organisation utilise exclusivement la Modern UI — CVE-2025-66376 est spécifique à Classic UI.
- Appliquer les IOC de l'advisory AA26-204A (adresses IP C2, hash de payloads JS) dans votre SIEM pour une détection rétrospective sur les logs historiques.
Alerte critique
CVE-2025-66376 permet la compromission totale de boîtes mail sans aucun clic de la victime. Si votre Zimbra n'est pas en version 10.0.18 ou 10.1.13, considérez vos emails comme potentiellement lus par un acteur étatique russe depuis des mois. Le patch existe depuis novembre 2025 — agissez maintenant.
Comment vérifier si mon instance Zimbra a été ciblée par cette campagne ?
Recherchez dans les logs Zimbra (/opt/zimbra/log/mailbox.log) des requêtes POST vers /service/home/~/?auth=co provenant d'adresses IP non habituelles, notamment des plages AWS (52.x.x.x), Azure (40.x.x.x, 20.x.x.x) ou OVH (145.x.x.x). Vérifiez également les logs nginx pour des requêtes GET vers /zimbra/h/ avec des paramètres encodés en base64. Les IOC complets de l'advisory CISA AA26-204A incluent des hash SHA-256 des payloads JavaScript malveillants — votre équipe SOC peut les intégrer dans votre SIEM pour une détection rétrospective sur vos archives de logs.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
GHAPPIER : supply chain npm cible 65 dépôts GitHub via MCP
L'attaque GHAPPIER compromet 65 dépôts GitHub via le package npm @dforge-core/dforge-mcp avec un loader à activation différée. Possible lien avec la campagne nord-coréenne PolinRider.
wp2shell : acteur chinois cible 49 pays via WordPress
Un acteur sinophone exploite la chaîne wp2shell (CVE-2026-63030 + CVE-2026-60137) pour compromettre 49 organisations dans 29 pays et dérober 18 566 enregistrements gouvernementaux.
Aikido lance Altar-1, l'IA open-weight pour la cyberdéfense
Aikido Security lance Altar-1, un modèle IA open-weight de 504 milliards de paramètres pour la cyberdéfense on-premise. Une première mondiale pour la sécurité souveraine.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire