Overslaan en naar de inhoud gaan

AIVD waarschuwt overheden voor Russische aanvallen op Zimbra-mailservers

Een groot aantal defensiebedrijven, onderaannemers, ICT-dienstverleners en andere organisaties in westerse landen werden slachtoffer.

hacker
- Shutterstock

De Russische hackersgroep 'Laundry Bear' maakt misbruik van een kwetsbaarheid in Zimbra-mailservers om gevoelige e-mailgegevens buit te maken. De Algemene Inlichtingen- en Veiligheidsdienst (AIVD), de Militaire Inlichtingen- en Veiligheidsdienst (MIVD) en internationale partners roepen organisaties die Zimbra gebruiken op om hun systemen direct te controleren en de beschikbare beveiligingsupdates te installeren.

Volgens de AIVD en MIVD zijn een groot aantal defensiebedrijven, onderaannemers, ICT-dienstverleners en andere organisaties in westerse landen slachtoffer geworden van de campagne. Nederlandse slachtoffers zijn vooralsnog niet bekend. Wel benadrukken de diensten dat Zimbra ook in Nederland wordt gebruikt door overheden, bedrijven en universiteiten. Met het gezamenlijke cyberadvies willen zij de weerbaarheid van deze organisaties vergroten.

Laundry Bear

De campagne wordt toegeschreven aan de Russische statelijke hackersgroep 'Laundry Bear', die sinds juli 2025 actief misbruik maakt van een kwetsbaarheid in de webmailomgeving van Zimbra. Een gebruiker hoeft daarvoor geen link aan te klikken of een bijlage te openen. Het openen of bekijken van een speciaal geprepareerde e-mail in een kwetsbare versie van Zimbra is voldoende om de aanval te activeren. De Amerikaanse cyberdiensten spreken van een 'view-based exploit', terwijl beveiligingsbedrijf Proofpoint de aanval omschrijft als een 'half-click'-aanval.

Na een succesvolle aanval proberen de hackers onder meer de e-mailgeschiedenis van de afgelopen negentig dagen, de adressenlijst, zoekgeschiedenis, wachtwoorden en authenticatiegegevens van slachtoffers te bemachtigen. Daarnaast proberen zij langdurig toegang tot de omgeving te behouden om informatie te blijven verzamelen.

Eerdere aanvallen

De AIVD en MIVD wijzen erop dat Laundry Bear eerder verantwoordelijk was voor cyberaanvallen op Europese en westerse defensiebedrijven, overheidsorganisaties en andere NAVO-doelwitten. De groep kwam vorig jaar al in beeld nadat zij Nederlandse organisaties, waaronder de Nationale Politie, had aangevallen om gevoelige informatie voor Rusland te verzamelen.

De waarschuwing is opgesteld door de AIVD en MIVD samen met onder meer de Amerikaanse NSA, CISA en FBI en wordt ondersteund door cyberdiensten uit het Verenigd Koninkrijk, Canada, Australië, Nieuw-Zeeland en verschillende Europese landen. Organisaties die Zimbra gebruiken krijgen het advies de beschikbare patches zo snel mogelijk te installeren, hun systemen te controleren op indicatoren van compromittering en bij een besmetting de volledige herstelmaatregelen uit het cyberadvies te volgen. Alleen patchen is volgens de betrokken diensten niet voldoende als een aanvaller al toegang tot een systeem heeft verkregen.

Het belangrijkste overheidsnieuws van de dag

Schrijf je in voor de Binnenlands Bestuur nieuwsbrief

Plaats als eerste een reactie

U moet ingelogd zijn om een reactie te kunnen plaatsen.

Melden als ongepast

Door u gemelde berichten worden door ons verwijderd indien ze niet voldoen aan onze gebruiksvoorwaarden.

Schrijvers van gemelde berichten zien niet wie de melding heeft gedaan.

Bevestig jouw e-mailadres

We hebben de bevestigingsmail naar %email% gestuurd.

Geen bevestigingsmail ontvangen? Controleer je spam folder. Niet in de spam, klik dan hier om een account aan te maken.

Er is iets mis gegaan

Helaas konden we op dit moment geen account voor je aanmaken. Probeer het later nog eens.

Maak een gratis account aan en geniet van alle voordelen:

Heeft u al een account? Log in

Maak een gratis account aan en geniet van alle voordelen:

Heeft u al een account? Log in