Een lek in het zakelijke webmailpakket Zimbra laat aanvallers de mail van de afgelopen negentig dagen wegsluizen zodra iemand een bericht opent, waarschuwen 27 inlichtingen- en cyberdiensten in een gezamenlijk advies van 23 juli.
Het verschil met gewone phishing is dat er niets te klikken valt. Geen link, geen bijlage, geen nagemaakte inlogpagina die iemand moet doorzien. Draait je organisatie een eigen Zimbra Collaboration-server, in Nederland vaker het geval bij hosters, onderwijsinstellingen en overheidsdiensten dan bij bedrijven die op Microsoft 365 zitten, dan valt dit dus niet met bewustwordingstraining af te vangen. Het patchniveau van de server is de enige knop die telt. En omdat het misbruik al sinds ten minste juli 2025 loopt, is een leeg incidentregister geen bewijs dat er niets is gebeurd.

Wat er gebeurt zodra het bericht opengaat
CVE-2025-66376 is een opgeslagen cross-site-scriptingfout in de Classic UI van Zimbra. De aanvallers knippen SVG-tags in stukken en verstoppen daartussen valse CSS-regels met een @import-directive, waardoor het opschoonfilter de code niet als code herkent terwijl de browser hem weer aan elkaar zet en uitvoert, beschrijft beveiligingsbedrijf Proofpoint, dat meewerkte aan het onderzoek.
Wat daarna op de achtergrond gebeurt, gaat verder dan meelezen. Het script haalt eerst CSRF-tokens en automatisch ingevulde wachtwoorden op. Daarna maakt het via de Zimbra-API een applicatiewachtwoord met de naam "ZimbraWeb" aan, waarmee tweefactorauthenticatie wordt omzeild, zet het IMAP-toegang aan, leest het tweefactorcodes en het serverversienummer uit, en loopt het de Global Address List af met elke mogelijke combinatie van twee letters om het complete adresboek van de organisatie mee te nemen. De buit vertrekt via DNS-verzoeken met Base32-codering en via HTTPS naar een verzamelplatform dat de diensten Flowerbed noemen: Python-code die in Docker-containers op gehuurde cloudservers draait, achter Mullvad-VPN, met infrastructuur die elke zeven tot zestig dagen rouleert.
Welke versie je nodig hebt
Zimbra dichtte het gat al in november 2025. De fix zit in Zimbra Collaboration 10.1.13, 10.0.18 en 9.0.0 Patch 44. Draai je een oudere build, dan sta je open.
Dat de patch er zo lang ligt en er tóch nog kwetsbare servers zijn, heeft een verklaring die elke beheerder herkent. Bij de release stond er alleen een korte regel over een stored XSS in de Classic UI, zonder CVE-nummer. NVD en Mitre publiceerden pas begin januari 2026 een record, met een CVSS-score van 7.2, en CISA voegde de kwetsbaarheid pas op 18 maart 2026 toe aan de lijst van bekend misbruikte lekken. Wie in november op ernstscore en KEV-status filterde om te bepalen wat voorrang kreeg, had geen enkel signaal dat dit haast had.
Waar je in de logs op terugkijkt
Omdat de aanval geen spoor achterlaat dat een gebruiker opmerkt, zit het bewijs in de accountinstellingen en de serverlogs. Kijk terug op applicatiewachtwoorden die niemand heeft aangevraagd, in het bijzonder een met de naam "ZimbraWeb", op IMAP dat aanstaat bij accounts die het niet gebruiken, en op ongebruikelijke SOAP-activiteit in de mailboxlogs rond het moment dat een verdacht bericht binnenkwam. Het advies zelf telt 31 pagina's en bevat de digitale indicatoren om die controle mee uit te voeren.
Vind je iets, dan is patchen niet genoeg: de diensten adviseren niet-herkende applicatiewachtwoorden in te trekken, accounts na te lopen op ongeautoriseerde toegang en phishingbestendige MFA in te voeren. Kun je niet meteen bijwerken, dan is het tussenadvies om medewerkers tijdelijk een andere mailclient te laten gebruiken en de toegang tot de webmailinterface te beperken tot het patchen rond is.
De Nederlandse hoek
De naam LAUNDRY BEAR komt van de AIVD en de MIVD, die de groep in mei 2025 voor het eerst beschreven en nu mede-ondertekenaar zijn van het advies. Defensie meldt dat er in deze campagne geen Nederlandse slachtoffers zijn gevallen; geraakt werden defensiebedrijven, onderaannemers en ICT-dienstverleners in westerse landen. Dezelfde groep zat in 2024 wel achter de inbraak bij de Nationale Politie.
Het lek blijft, ook zonder deze groep
Proofpoint, dat de actor als TA488 volgt, zag de campagne rond februari 2026 stilvallen nadat een beveiligingsbedrijf hem betrapte bij een Oekraïense overheidsinstantie. Het lek zelf is daarmee niet weg: Proofpoint ziet andere, niet aan elkaar te koppelen groepen dezelfde fout misbruiken op servers die nog niet zijn bijgewerkt. De onderzoekers vermoeden bovendien dat LAUNDRY BEAR de exploit kreeg aangeleverd door Russische inlichtingendiensten en achten het mogelijk dat er taalmodellen worden ingezet om een omweg om de patch te bouwen. Hard bewijs daarvoor is er niet.
De verschuiving zit in wie het risico draagt. Bij klassieke phishing is de medewerker de laatste verdedigingslinie; bij een view-based exploit is de mailserver zelf het aanvalsoppervlak en verplaatst het risico zich naar de patchcyclus van software die je zelf host. Dat patroon tekende zich deze maand ook af bij drie actief misbruikte lekken in on-premises SharePoint-servers, waarvan er naar schatting nog duizenden ongepatcht draaien. Zelf hosten geeft controle over je data, en die controle komt met een onderhoudsplicht die niet kan wachten op een CVE-nummer.
Veelgestelde vragen
Zelf hosten zonder achterstand
Zelf gehoste software geeft je controle over je data, maar alleen als iemand het onderhoud echt oppakt. Ik denk mee over de opzet, bouw en koppel de systemen, en richt het beheer zo in dat updates en logs niet blijven liggen.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
