3min Security

Russische hackers stelen al jaar lang overheidsmails

Alleen openen is al genoeg

Russische hackers stelen al jaar lang overheidsmails

De Russische cyberspionagegroep Laundry Bear breekt al zeker een jaar in bij overheden en bedrijven via een beveiligingslek in Zimbra. Dat is een veelgebruikt platform voor zakelijke e-mail. Bijzonder gevaarlijk is dat slachtoffers de e-mail alleen maar hoeven te openen. Op een link klikken of een bijlage downloaden is niet nodig. Een grote groep internationale overheidsdiensten slaan nu gezamenlijk alarm.

De spionagecampagne loopt volgens een gezamenlijke internationale waarschuwing al sinds juli 2025. Inlichtingendiensten uit onder meer de Verenigde Staten en het Verenigd Koninkrijk schrijven de inbraken toe aan Laundry Bear. Het hoofddoel van de groep is het heimelijk verzamelen en buitmaken van gevoelige e-mailcommunicatie voor de Russische overheid.

De aanvallers maken misbruik van een zogenaamde Cross-Site Scripting (XSS)-kwetsbaarheid in de webmail-omgeving van Zimbra Collaboration Suite. Het lek werd in november 2025 door de fabrikant gedicht, maar de hackers maakten er daarvoor al maanden ongemerkt gebruik van. Door een speciaal geprepareerde HTML-mail te sturen, wordt er automatisch schadelijke code uitgevoerd op het moment dat de gebruiker het bericht in de browser heeft geopend en bekijkt.

Geen muisklik nodig

Omdat het om een zogeheten ‘zero-click’-aanval gaat, heeft de medewerker niets in de gaten. Zodra het bericht wordt geopend, wordt er op de achtergrond direct begonnen met het leeghalen van de mailbox. De aanvallers stelen onder meer e-mailberichten van de afgelopen 90 dagen, inloggegevens, contactenlijsten, authenticatiecodes voor tweestapsverificatie en nieuw aangemaakte app-wachtwoorden.

Met de gestolen inloggegevens behouden de hackers langdurig toegang tot de getroffen bedrijfssystemen. De gestolen gegevens worden opgevangen op virtuele servers die gebruikmaken van een door de groep zelfgebouwd Python-beheerdersprogramma genaamd ‘Flowerbed’. De eenduidige opbouw van de code laat het er volgens de veiligheidsdiensten op lijken dat de hackers vermoedelijk AI-hulpmiddelen hebben ingezet bij de ontwikkeling ervan.

De spionagecampagne treft een breed scala aan sectoren. Er moet dan gedacht worden aan overheden, politie en defensiebedrijven, maar ook de energiesector, het onderwijs, ngo’s en de IT-sector. De Amerikaanse cyberbeveiligingsdienst CISA verplichtte overheidsinstanties eerder al om de beveiligingsupdate voor Zimbra direct door te voeren.

Lees ook: AI-systemen doelwit van onzichtbare aanvallen

Bekende dreiging voor Nederlandse organisaties

Laundry Bear is geen onbekende speler in het cyberlandschap. De spionagegroep werd vorig jaar door Microsoft officieel ontmaskerd. Ook de Nederlandse inlichtingendiensten AIVD en MIVD volgen de groep op de voet. Zo bleek Laundry Bear bleek eerder verantwoordelijk voor een omvangrijke cyberaanval op de Nederlandse politie in september 2024.

In het gepubliceerde adviesrapport van 31 pagina’s delen de 27 veiligheidsdiensten een uitgebreide lijst met digitale sporen waarmee IT-beheerders hun systemen op inbraak kunnen controleren. Organisaties die Zimbra gebruiken krijgen het dringende advies om de nieuwste beveiligingsupdates direct te installeren en het gebruik van de webmail-interface tijdelijk te beperken zolang de update nog niet is doorgevoerd.