De Russische hackersgroep 'Laundry Bear' maakt misbruik van een kwetsbaarheid in Zimbra-mailservers om gevoelige e-mailgegevens buit te maken. De Algemene Inlichtingen- en Veiligheidsdienst (AIVD), de Militaire Inlichtingen- en Veiligheidsdienst (MIVD) en internationale partners roepen organisaties die Zimbra gebruiken op om hun systemen direct te controleren en de beschikbare beveiligingsupdates te installeren.
AIVD waarschuwt overheden voor Russische aanvallen op Zimbra-mailservers
Een groot aantal defensiebedrijven, onderaannemers, ICT-dienstverleners en andere organisaties in westerse landen werden slachtoffer.
Volgens de AIVD en MIVD zijn een groot aantal defensiebedrijven, onderaannemers, ICT-dienstverleners en andere organisaties in westerse landen slachtoffer geworden van de campagne. Nederlandse slachtoffers zijn vooralsnog niet bekend. Wel benadrukken de diensten dat Zimbra ook in Nederland wordt gebruikt door overheden, bedrijven en universiteiten. Met het gezamenlijke cyberadvies willen zij de weerbaarheid van deze organisaties vergroten.
Laundry Bear
De campagne wordt toegeschreven aan de Russische statelijke hackersgroep 'Laundry Bear', die sinds juli 2025 actief misbruik maakt van een kwetsbaarheid in de webmailomgeving van Zimbra. Een gebruiker hoeft daarvoor geen link aan te klikken of een bijlage te openen. Het openen of bekijken van een speciaal geprepareerde e-mail in een kwetsbare versie van Zimbra is voldoende om de aanval te activeren. De Amerikaanse cyberdiensten spreken van een 'view-based exploit', terwijl beveiligingsbedrijf Proofpoint de aanval omschrijft als een 'half-click'-aanval.
Na een succesvolle aanval proberen de hackers onder meer de e-mailgeschiedenis van de afgelopen negentig dagen, de adressenlijst, zoekgeschiedenis, wachtwoorden en authenticatiegegevens van slachtoffers te bemachtigen. Daarnaast proberen zij langdurig toegang tot de omgeving te behouden om informatie te blijven verzamelen.
Eerdere aanvallen
De AIVD en MIVD wijzen erop dat Laundry Bear eerder verantwoordelijk was voor cyberaanvallen op Europese en westerse defensiebedrijven, overheidsorganisaties en andere NAVO-doelwitten. De groep kwam vorig jaar al in beeld nadat zij Nederlandse organisaties, waaronder de Nationale Politie, had aangevallen om gevoelige informatie voor Rusland te verzamelen.
De waarschuwing is opgesteld door de AIVD en MIVD samen met onder meer de Amerikaanse NSA, CISA en FBI en wordt ondersteund door cyberdiensten uit het Verenigd Koninkrijk, Canada, Australië, Nieuw-Zeeland en verschillende Europese landen. Organisaties die Zimbra gebruiken krijgen het advies de beschikbare patches zo snel mogelijk te installeren, hun systemen te controleren op indicatoren van compromittering en bij een besmetting de volledige herstelmaatregelen uit het cyberadvies te volgen. Alleen patchen is volgens de betrokken diensten niet voldoende als een aanvaller al toegang tot een systeem heeft verkregen.
Plaats als eerste een reactie
U moet ingelogd zijn om een reactie te kunnen plaatsen.