🌐 Contexte
Ce document est un Joint Cybersecurity Advisory (CSA) publié le 22 juillet 2026 par une coalition de 26 agences de renseignement et de cybersécurité, dont la NSA, le FBI, la CISA, le MIVD, l’AIVD, l’ANSSI, le NCSC-UK et de nombreuses autres. Il documente une campagne active d’espionnage cyber attribuée au groupe APT russe LAUNDRY BEAR (également suivi sous les noms Void Blizzard, CL-STA-1114, TA488).
🎯 Acteur et objectifs
LAUNDRY BEAR est un groupe APT soutenu par l’État russe, actif depuis au moins avril 2024. Son objectif principal est la collecte covert de données email au profit de la Fédération de Russie. La campagne cible des organisations dans les secteurs suivants :
- Base industrielle de défense (DIB)
- Gouvernements fédéraux et locaux
- Éducation, énergie, forces de l’ordre
- Médias, ONG, technologie
🔓 Vulnérabilité exploitée
La campagne exploite CVE-2025-66376 (CWE-79 : Cross-Site Scripting), une vulnérabilité dans Zimbra Collaboration Suite (ZCS) liée à une mauvaise neutralisation des directives CSS @import. Cette faille était un zero-day lors de sa première exploitation en juillet 2025. Un patch a été publié en novembre 2025 pour les versions ZCS 10.1.13 et 10.0.18. La CVE a été publiée dans la NVD le 5 janvier 2026.
🛠️ Capacités techniques
Ulej (« Улей », russe pour « ruche ») est un outil custom développé par LAUNDRY BEAR :
- Exploite CVE-2025-66376 via un payload JavaScript encodé en Base64, chiffré XOR, dissimulé dans un attribut
onloadd’un élément SVG - S’exécute dès que l’utilisateur visualise l’email malveillant (pas de clic requis)
- Exfiltre en 12 étapes asynchrones : emails des 90 derniers jours, adresse email, mot de passe, GAL, tokens 2FA, Application Passcodes
Flowerbed est le framework de collecte côté serveur, un projet Python conteneurisé via Docker comprenant :
- Catcher : serveur DNS/HTTP recevant les données exfiltrées
- Certbot : génération automatique de certificats Let’s Encrypt
- Nginx : reverse proxy HTTPS (filtre SNI
*.i.*) - Gardener : health check du service Catcher
L’exfiltration utilise deux canaux : DNS (Base32, RFC 1035 compliant) et HTTPS (JSON et octet-stream).
📡 Infrastructure
LAUNDRY BEAR utilise des VPS provisionnés via des identités fictives, tourne derrière Mullvad VPN, et renouvelle son infrastructure tous les 7 à 60 jours. Les domaines malveillants identifiés incluent notamment zmailanalytics[.]com, zimbra-metadata[.]com, analyticemailmeter[.]com, synacorzimbra[.]nl, istc-cloud[.]com et d’autres.
📋 Indicateurs de compromission
Les IOCs publiés comprennent des domaines, adresses IP, hashes SHA-1 de certificats X.509, adresses email d’acteurs, adresses email de distribution de phishing, et hashes SHA-256 d’emails malveillants.
📄 Nature du document
Il s’agit d’un advisory technique conjoint à visée opérationnelle, destiné aux équipes de sécurité utilisant ZCS. Il fournit une analyse technique détaillée de la chaîne d’attaque, des IOCs, des TTPs MITRE ATT&CK et des contre-mesures D3FEND.
🧠 TTPs et IOCs détectés
Acteurs de menace
- LAUNDRY BEAR (state-sponsored) — orkl.eu · Malpedia
- Void Blizzard (state-sponsored) — orkl.eu · Malpedia
- TA488 (state-sponsored) — orkl.eu
TTP
- T1114.002 — Email Collection: Remote Email Collection (Collection)
- T1078 — Valid Accounts (Initial Access)
- T1557 — Adversary-in-the-Middle (Credential Access)
- T1587.001 — Develop Capabilities: Malware (Resource Development)
- T1587.004 — Develop Capabilities: Exploits (Resource Development)
- T1588.002 — Obtain Capabilities: Tool (Resource Development)
- T1588.007 — Obtain Capabilities: Artificial Intelligence (Resource Development)
- T1583.003 — Acquire Infrastructure: Virtual Private Server (Resource Development)
- T1583 — Acquire Infrastructure (Resource Development)
- T1608 — Stage Capabilities (Resource Development)
- T1595 — Active Scanning (Reconnaissance)
- T1596.005 — Search Open Technical Databases: Scan Databases (Reconnaissance)
- T1589.001 — Gather Victim Identity Information: Credentials (Reconnaissance)
- T1589.002 — Gather Victim Identity Information: Email Addresses (Reconnaissance)
- T1593 — Search Open Websites/Domains (Reconnaissance)
- T1597 — Search Closed Sources (Reconnaissance)
- T1597.002 — Search Closed Sources: Purchase Technical Data (Reconnaissance)
- T1566 — Phishing (Initial Access)
- T1199 — Trusted Relationship (Initial Access)
- T1203 — Exploitation for Client Execution (Execution)
- T1098 — Account Manipulation (Persistence)
- T1556.006 — Modify Authentication Process: Multi-Factor Authentication (Persistence)
- T1550.004 — Use Alternate Authentication Material: Web Session Cookie (Defense Evasion)
- T1027.010 — Obfuscated Files or Information: Command Obfuscation (Defense Evasion)
- T1027.013 — Obfuscated Files or Information: Encrypted/Encoded File (Defense Evasion)
- T1027.017 — Obfuscated Files or Information: SVG Smuggling (Defense Evasion)
- T1087 — Account Discovery (Discovery)
- T1185 — Browser Session Hijacking (Collection)
- T1114 — Email Collection (Collection)
- T1119 — Automated Collection (Collection)
- T1074.002 — Data Staged: Remote Data Staging (Collection)
- T1560 — Archive Collected Data (Collection)
- T1048 — Exfiltration Over Alternative Protocol (Exfiltration)
- T1048.002 — Exfiltration Over Alternative Protocol: Exfiltration Over Asymmetric Encrypted Non-C2 Protocol (Exfiltration)
- T1048.003 — Exfiltration Over Alternative Protocol: Exfiltration Over Unencrypted Non-C2 Protocol (Exfiltration)
IOC
- IPv4 :
216.252.238.104— AbuseIPDB · VT · ThreatFox - IPv4 :
216.252.238.18— AbuseIPDB · VT · ThreatFox - IPv4 :
37.120.247.228— AbuseIPDB · VT · ThreatFox - IPv4 :
185.86.79.95— AbuseIPDB · VT · ThreatFox - IPv4 :
104.248.134.194— AbuseIPDB · VT · ThreatFox - IPv4 :
64.226.124.190— AbuseIPDB · VT · ThreatFox - IPv4 :
193.238.152.66— AbuseIPDB · VT · ThreatFox - IPv4 :
216.252.238.64— AbuseIPDB · VT · ThreatFox - IPv4 :
194.156.103.193— AbuseIPDB · VT · ThreatFox - Domaines :
zmailanalytics.com— VT · URLhaus · ThreatFox - Domaines :
zimbra-metadata.com— VT · URLhaus · ThreatFox - Domaines :
analyticemailmeter.com— VT · URLhaus · ThreatFox - Domaines :
emailanalytics.com.ua— VT · URLhaus · ThreatFox - Domaines :
mailnalysis.com— VT · URLhaus · ThreatFox - Domaines :
zimbrastat.com— VT · URLhaus · ThreatFox - Domaines :
zimbrasoft.com.ua— VT · URLhaus · ThreatFox - Domaines :
synacorzimbra.nl— VT · URLhaus · ThreatFox - Domaines :
istc-cloud.com— VT · URLhaus · ThreatFox - Domaines :
buildandconsulting.com— VT · URLhaus · ThreatFox - Domaines :
pinmx.net— VT · URLhaus · ThreatFox - Domaines :
isofts.kiev.ua— VT · URLhaus · ThreatFox - Domaines :
navs.edu.ua— VT · URLhaus · ThreatFox - SHA256 :
98df604ecc57f884a2e6ce3266a0013ad64455cac48442c2312cfa4765007aaf— VT · MalwareBazaar - SHA256 :
60db9abae75cd8ccc49dd7ea5feb41677566dcd442f12ebc5745ffd2810fb874— VT · MalwareBazaar - SHA256 :
b1f5beb1175fc5c7d1806a2f0d900eb124c54f0286c5c52b66eea7a6633adb1d— VT · MalwareBazaar - SHA256 :
1517b3caa495f6c4e832df9c75fc94667e3c233773f7fa4e056d5e30e5ead760— VT · MalwareBazaar - SHA1 :
2e4f314bc9943cab5005d6fde0b271c74d47bc9d— VT · MalwareBazaar - SHA1 :
50a87d926621dd06389ba50d86e0ff574ed713a8— VT · MalwareBazaar - SHA1 :
c5a72420e7bb308d078e62128430897f82194c95— VT · MalwareBazaar - SHA1 :
8959c4d29e29f02ea94ea8bb21c8df2594c5549d— VT · MalwareBazaar - SHA1 :
62eb76432597694edb01c1fe57aab0cfe03a7178— VT · MalwareBazaar - SHA1 :
cddf5c3be1e07f28140aed165b929bf2d614922a— VT · MalwareBazaar - SHA1 :
18b3ad442ce73cc8656d51d75bbd7c855f2cb7e8— VT · MalwareBazaar - SHA1 :
1b25041ececf2457eef0270fc1d785cec8ec9ded— VT · MalwareBazaar - SHA1 :
e4fe6466a4f9a4249fe330651e914e45bbdca44a— VT · MalwareBazaar - SHA1 :
b6b77c9a455225d525834a403ca9ef5481ed0447— VT · MalwareBazaar - Emails :
ivanka.zurabishvili@proton.me - Emails :
zmul1@buildandconsulting.com - Emails :
garrysmithme@pinmx.net - Emails :
hostingclient@pinmx.net - Emails :
c.laurent.ejfa@proton.me - Emails :
j.moreau.epsc@proton.me - Emails :
liberty.insights@proton.me - CVEs :
CVE-2025-66376— NVD · CIRCL - Chemins :
/opt/zimbra/log/mailbox.log - Chemins :
/root/hits/tmp - Chemins :
/root/hits/ready
Malware / Outils
- Ulej (other)
- Flowerbed (framework)
- Catcher (other)
- Evilginx2 (framework)
🟢 Indice de vérification factuelle : 75/100 (haute)
- ⬜ media.defense.gov — source non référencée (0pts)
- ✅ 64231 chars — texte complet (fulltext extrait) (15pts)
- ✅ 47 IOCs dont des hashes (15pts)
- ✅ 9/9 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
- ✅ 35 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : LAUNDRY BEAR, Void Blizzard, TA488 (5pts)
- ⬜ 0/1 CVE(s) confirmée(s) (0pts)
IOCs confirmés externellement :
216.252.238.104(ip) → VT (8/91 détections)216.252.238.18(ip) → VT (6/91 détections)37.120.247.228(ip) → VT (6/91 détections)98df604ecc57f884…(sha256) → VT (14/75 détections)60db9abae75cd8cc…(sha256) → VT (3/75 détections)
🔗 Source originale : https://media.defense.gov/2026/Jul/22/2003965244/-1/-1/1/CSA_RUSSIA_PHISHING_TARGET_ZIMBRA.PDF