«Laundry Bear» переключается на новый эксплойт через несколько дней после предупреждения Zimbra

Laundry Bear Apt фишинг Xss Owareaper уязвимость computerweekly.com

NCSC и партнеры предупредили о новой фишинговой технике против пользователей Zimbra, но группировка Laundry Bear уже переключилась на эксплуатацию критической XSS-уязвимости в Outlook Web Access. Узнайте, как работает имплант OWAReaper и почему он опасен.

Новый российский субъект угрозы (APT), получивший название Laundry Bear, начал новую волну эксплуатации уязвимости межсайтового скриптинга (XSS) в Microsoft Outlook Web Access (OWA. Это произошло всего через несколько часов после предупреждения Национального центра кибербезопасности (NCSC), в котором внимание обращалось на злоупотребление этой группы аналогичной уязвимостью. 23 июля многонациональная коалиция кибервластей, включая NCSC и их американских партнеров, подробно описала новую технику фишинга Laundry Bear «полущелчка» — не требующую никакого взаимодействия с пользователем, кроме открытия зараженного письма, — которая использовала другую XSS-уязвимость, CVE-2025-66376, в Zimbra Collaboration Suite (ZCS). Ведомства заявили, что эксплойт, вероятно, был разработан с помощью модели искусственного интеллекта (ИИ). Однако, по данным исследовательской группы Proofpoint — которая отслеживает Laundry Bear как TA488 — примерно за 24 часа до раскрытия информации NCSC группа переключилась на уязвимость OWA, CVE-2026-42897, критическую проблему, возникающую из-за неправильной нейтрализации входных данных при генерации веб-страницы. CVE-2026-42897 была раскрыта Microsoft 14 мая, вскоре после майского обновления Patch Tuesday, и вскоре после этого появилась в каталоге известных эксплуатируемых уязвимостей (KEV) Агентства по кибербезопасности и защите инфраструктуры (CISA) .. Команда Proofpoint, в состав которой входят исследователи Грег Лесневич, Стюарт дель Калис, Ник Аттфилд, Константин Клингер, Сагер Науман и Марк Келли, заявила: «22 июля 2026 года — за день до совместного релиза Proofpoint с АНБ — TA488 начала новую волну эксплуатации, злоупотребляя … CVE-2026-42897 в Outlook Web Access (OWA). У Proofpoint не было достаточно времени, чтобы проанализировать, принять меры и включить новую активность в существующие отчеты, поэтому мы выпускаем быстрое дополнение, чтобы осветить эту деятельность. «TA488 использовала серию скомпрометированных учетных записей для рассылки писем, эксплуатирующих уязвимость в Outlook Webmail. Кампания была нацелена на организации в государственном, телекоммуникационном, финансовом, гостиничном и аэрокосмическом секторах. Объем сообщений и широта целей нетипичны для TA488 и, возможно, были намеренно широкими, чтобы слиться с массовой спам-рассылкой и избежать внимания. «Если письмо открыто в Outlook Webmail, сервер Exchange неправильно обрабатывает HTML из сообщения и выполняет произвольный JavaScript. Это запускает полезную нагрузку в теле письма — имплант, который Proofpoint называет OWAReaper», — сказали они. Команда заявила, что OWAReaper является «самым сложным» бэкдором, доставляемым через такой эксплойт, который Proofpoint когда-либо наблюдала. Являясь эволюцией полезной нагрузки ZImReaper, с которой она имеет множество поведенческих и кодовых пересечений, OWAReaper примечателен тонким набором механизмов персистентности, которые позволяют ему получить полный доступ к почтовому ящику любого аутентифицированного пользователя в той же организации, что и первая жертва, и делают его очень трудноудаляемым даже при смене учетных данных и полной переустановке образа устройства цели. И даже если затронутое устройство переустанавливается, OWAReaper может вернуться с помощью скрытого iframe, добавленного в сообщения, хранящиеся в офлайн-кеше сообщений IndexedDB OWA. Iframe срабатывает снова, если жертва открывает зараженное письмо из кеша, таким образом повторно заражая себя. Proofpoint заявила, что общий modus operandi — такой как использование XSS-эксплойтов «полущелчка», использование кодированного DNS-экфильтрации и фокус на краже электронной почты и учетных данных — позволяет ей с высокой уверенностью утверждать, что Laundry Bear является движущей силой кампании OWA. Они сказали, что группа «значительно улучшила» свои меры операционной безопасности и пишет более тонкие и capable вредоносные программы, чем раньше. Более того, ее более широкое нацеливание на OWA подчеркивает более широкий риск для организаций-конечных пользователей, чем ее кампания ZCS — хотя, с другой стороны, Laundry Bear, похоже, по-прежнему нацелена на сбор разведданных в поддержку геополитических целей своих заказчиков. Proofpoint также отметила, что есть некоторые доказательства, позволяющие предположить, что Laundry Bear злоупотребляла CVE-2026-42897 в меньших масштабах еще в марте 2026 года, что позволяет предположить, что уязвимость могла использоваться как zero-day. «Если это так, то совокупное улучшение вредоносного ПО и разработка эксплойта против более сложной цели в Outlook Web Access сигнализируют о скачке возможностей TA488», — заявили они.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: