Een patchpaneel met netwerkkabels in een serverkast
Nieuws25 juli · 00:095 leestijd

AIVD en NSA waarschuwen: Zimbra-lek steelt mail zodra je het bericht opent

Zevenentwintig inlichtingen- en cyberdiensten waarschuwen voor een lek in Zimbra dat negentig dagen aan mail wegsluist zodra iemand een bericht opent. De fix bestaat sinds november 2025, het misbruik loopt al sinds juli 2025.

Een lek in het zakelijke webmailpakket Zimbra laat aanvallers de mail van de afgelopen negentig dagen wegsluizen zodra iemand een bericht opent, waarschuwen 27 inlichtingen- en cyberdiensten in een gezamenlijk advies van 23 juli.

Het verschil met gewone phishing is dat er niets te klikken valt. Geen link, geen bijlage, geen nagemaakte inlogpagina die iemand moet doorzien. Draait je organisatie een eigen Zimbra Collaboration-server, in Nederland vaker het geval bij hosters, onderwijsinstellingen en overheidsdiensten dan bij bedrijven die op Microsoft 365 zitten, dan valt dit dus niet met bewustwordingstraining af te vangen. Het patchniveau van de server is de enige knop die telt. En omdat het misbruik al sinds ten minste juli 2025 loopt, is een leeg incidentregister geen bewijs dat er niets is gebeurd.

Het Zimbra-webmailscherm met de klassieke inboxweergave, de interface waarin de kwetsbaarheid zit. Bron: Zimbra Inc / Wikimedia Commons (CC BY 4.0)
Het Zimbra-webmailscherm met de klassieke inboxweergave, de interface waarin de kwetsbaarheid zit. Bron: Zimbra Inc / Wikimedia Commons (CC BY 4.0)

Wat er gebeurt zodra het bericht opengaat

CVE-2025-66376 is een opgeslagen cross-site-scriptingfout in de Classic UI van Zimbra. De aanvallers knippen SVG-tags in stukken en verstoppen daartussen valse CSS-regels met een @import-directive, waardoor het opschoonfilter de code niet als code herkent terwijl de browser hem weer aan elkaar zet en uitvoert, beschrijft beveiligingsbedrijf Proofpoint, dat meewerkte aan het onderzoek.

Wat daarna op de achtergrond gebeurt, gaat verder dan meelezen. Het script haalt eerst CSRF-tokens en automatisch ingevulde wachtwoorden op. Daarna maakt het via de Zimbra-API een applicatiewachtwoord met de naam "ZimbraWeb" aan, waarmee tweefactorauthenticatie wordt omzeild, zet het IMAP-toegang aan, leest het tweefactorcodes en het serverversienummer uit, en loopt het de Global Address List af met elke mogelijke combinatie van twee letters om het complete adresboek van de organisatie mee te nemen. De buit vertrekt via DNS-verzoeken met Base32-codering en via HTTPS naar een verzamelplatform dat de diensten Flowerbed noemen: Python-code die in Docker-containers op gehuurde cloudservers draait, achter Mullvad-VPN, met infrastructuur die elke zeven tot zestig dagen rouleert.

Welke versie je nodig hebt

Zimbra dichtte het gat al in november 2025. De fix zit in Zimbra Collaboration 10.1.13, 10.0.18 en 9.0.0 Patch 44. Draai je een oudere build, dan sta je open.

Dat de patch er zo lang ligt en er tóch nog kwetsbare servers zijn, heeft een verklaring die elke beheerder herkent. Bij de release stond er alleen een korte regel over een stored XSS in de Classic UI, zonder CVE-nummer. NVD en Mitre publiceerden pas begin januari 2026 een record, met een CVSS-score van 7.2, en CISA voegde de kwetsbaarheid pas op 18 maart 2026 toe aan de lijst van bekend misbruikte lekken. Wie in november op ernstscore en KEV-status filterde om te bepalen wat voorrang kreeg, had geen enkel signaal dat dit haast had.

Waar je in de logs op terugkijkt

Omdat de aanval geen spoor achterlaat dat een gebruiker opmerkt, zit het bewijs in de accountinstellingen en de serverlogs. Kijk terug op applicatiewachtwoorden die niemand heeft aangevraagd, in het bijzonder een met de naam "ZimbraWeb", op IMAP dat aanstaat bij accounts die het niet gebruiken, en op ongebruikelijke SOAP-activiteit in de mailboxlogs rond het moment dat een verdacht bericht binnenkwam. Het advies zelf telt 31 pagina's en bevat de digitale indicatoren om die controle mee uit te voeren.

Vind je iets, dan is patchen niet genoeg: de diensten adviseren niet-herkende applicatiewachtwoorden in te trekken, accounts na te lopen op ongeautoriseerde toegang en phishingbestendige MFA in te voeren. Kun je niet meteen bijwerken, dan is het tussenadvies om medewerkers tijdelijk een andere mailclient te laten gebruiken en de toegang tot de webmailinterface te beperken tot het patchen rond is.

De Nederlandse hoek

De naam LAUNDRY BEAR komt van de AIVD en de MIVD, die de groep in mei 2025 voor het eerst beschreven en nu mede-ondertekenaar zijn van het advies. Defensie meldt dat er in deze campagne geen Nederlandse slachtoffers zijn gevallen; geraakt werden defensiebedrijven, onderaannemers en ICT-dienstverleners in westerse landen. Dezelfde groep zat in 2024 wel achter de inbraak bij de Nationale Politie.

Het lek blijft, ook zonder deze groep

Proofpoint, dat de actor als TA488 volgt, zag de campagne rond februari 2026 stilvallen nadat een beveiligingsbedrijf hem betrapte bij een Oekraïense overheidsinstantie. Het lek zelf is daarmee niet weg: Proofpoint ziet andere, niet aan elkaar te koppelen groepen dezelfde fout misbruiken op servers die nog niet zijn bijgewerkt. De onderzoekers vermoeden bovendien dat LAUNDRY BEAR de exploit kreeg aangeleverd door Russische inlichtingendiensten en achten het mogelijk dat er taalmodellen worden ingezet om een omweg om de patch te bouwen. Hard bewijs daarvoor is er niet.

De verschuiving zit in wie het risico draagt. Bij klassieke phishing is de medewerker de laatste verdedigingslinie; bij een view-based exploit is de mailserver zelf het aanvalsoppervlak en verplaatst het risico zich naar de patchcyclus van software die je zelf host. Dat patroon tekende zich deze maand ook af bij drie actief misbruikte lekken in on-premises SharePoint-servers, waarvan er naar schatting nog duizenden ongepatcht draaien. Zelf hosten geeft controle over je data, en die controle komt met een onderhoudsplicht die van je eigen mailserver een aantrekkelijker doelwit maakt dan Microsoft 365, een plicht die niet kan wachten op een CVE-nummer.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Zelf hosten zonder achterstand

Zelf gehoste software geeft je controle over je data, maar alleen als iemand het onderhoud echt oppakt. Ik denk mee over de opzet, bouw en koppel de systemen, en richt het beheer zo in dat updates en logs niet blijven liggen.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

Je eigen mailserver is een aantrekkelijker doelwit voor spionage dan Microsoft 365
Inzicht
8 min

28 jul 17:00

Je eigen mailserver is een aantrekkelijker doelwit voor spionage dan Microsoft 365

Zelf je mail hosten geeft je de controle terug, maar ook een doelwitprofiel en een verdedigingsplicht die niemand inkoopt. Waarom soevereine e-mail vooral een inkoopbeslissing is.

Een phishingcampagne zonder klik: de grens van bewustwordingstraining
Inzicht
7 min

31 jul 17:00

Een phishingcampagne zonder klik: de grens van bewustwordingstraining

Vier inlichtingendiensten noemden het een phishingcampagne, terwijl er niets te klikken viel. Dat legt bloot wat bewustwordingstraining eigenlijk is: een controle op één aanvalspad, terwijl de aanvallen die er nu toe doen een ander pad nemen.

VIB-impactmatrix per werkplek: van leverancierswijziging naar vrijgave
Gids
Uitgebreide gids18 min

11 sep 09:00

VIB-impactmatrix per werkplek: van leverancierswijziging naar vrijgave

Vertaal een gewijzigde leveranciersversie per product naar de juiste werkplek, taak en instructie. Met impactklassen, menselijke HSE-vrijgave en archiefbewijs dat laat zien waarom je wel of niet publiceerde.

Proofpoint koppelt Microsoft 365 aan insider-risicoonderzoek
Nieuws
4 min

11 sep 06:31

Proofpoint koppelt Microsoft 365 aan insider-risicoonderzoek

Proofpoint breidt zijn AI-onderzoek uit naar Microsoft 365 en voegt prompts, antwoorden en AI-agentinteracties toe aan insider-riskonderzoek. De directe koppeling met e-mail, Teams en bestanden staat pas voor Q4 2026 gepland.

Microsoft loopt achter op de SharePoint-lekken die Anthropics Mythos vindt
Nieuws
4 min

29 jul 22:31

Microsoft loopt achter op de SharePoint-lekken die Anthropics Mythos vindt

Interne Microsoft-stukken die ProPublica inzag laten zien dat Anthropics Mythos sneller lekken vindt dan Microsoft ze patcht: 90 kritieke SharePoint-bugs in april, en een patchronde van 621 CVE's in juli.

Aanvallers kapen hotelwifi via DNS om Microsoft 365-accounts te stelen
Nieuws
6 min

25 jul 08:11

Aanvallers kapen hotelwifi via DNS om Microsoft 365-accounts te stelen

Aanvallers manipuleren de DNS-instellingen van wifi-apparatuur in hotels en congrescentra en sturen gasten zo naar valse Microsoft 365-inlogpagina's. Geen phishingmail, geen bijlage. Wat dat betekent voor het reisbeleid van een Nederlands bedrijf.