Связанная с Россией хакерская группа использовала эксплойт «полущелчка» против Outlook Web Access от Microsoft Exchange для установки бэкдора в браузере, когда получатели открывали специально созданные электронные письма.
Кампания началась 22 июля и была проведена группой TA488, также известной как Void Blizzard и Laundry Bear, согласно отчету компании по кибербезопасности Proofpoint.
Атаки были нацелены на правительственные организации в США и Европе, а также на компании в телекоммуникационном, финансовом, гостиничном и аэрокосмическом секторах. Proofpoint не назвал атакованные организации и не сообщил, сколько атак привели к успешным компрометациям.
Злоумышленники использовали CVE-2026-42897 — уязвимость межсайтового скриптинга, вызванную недостаточной очисткой HTML в телах писем. Получателю не нужно было кликать по ссылке или открывать вложение. Просмотр подготовленного сообщения в OWA позволял выполнить вредоносный JavaScript в браузере.
Ранее Microsoft заявила, что ошибка затрагивает все уровни обновлений Exchange Server 2016 и 2019, а также Exchange Server Subscription Edition, в то время как Exchange Online не затронут. Компания раскрыла уязвимость 14 мая и выпустила экстренное смягчающее средство до выхода исправления кода в июне. Позже Microsoft заявила, что клиенты, установившие обновление безопасности Exchange за июль 2026 года, могут удалить более раннее смягчающее средство.
Proofpoint обнаружил, что инфраструктура, связанная с кампанией, была создана еще в марте, до того, как Microsoft раскрыла уязвимость. Компания заявила, что временные рамки делают возможным использование TA488 этой ошибки как zero-day, хотя это не было подтверждено.
«TA488 использовала намеренно неопределенные приманки в сообщениях без призыва к действию для целевого пользователя», — сообщили в Proofpoint. Сообщения напоминали рутинные информационные обновления, включая материалы о цепочках поставок и рыночных индикаторах. Открытие такого письма в OWA запускало OWAReaper — ранее не задокументированный JavaScript-имплант, работающий внутри панели чтения.
OWAReaper удаляет код эксплойта из сообщения, хранящегося на сервере Exchange, после выполнения, уменьшая количество улик, видимых пользователям и следователям. Он может собирать информацию об учетной записи и пытаться захватить учетные данные, введенные через автозаполнение браузера.
Если OWAReaper находит надстройку Outlook с разрешениями ReadWriteMailbox, он может использовать надстройку для получения OAuth-токена и предоставления доступа на уровне владельца к встроенной в Exchange идентичности «Default». Это может позволить атакующему, контролирующему другую аутентифицированную учетную запись в организации, продолжать получать доступ к почтовым папкам жертвы.
Поскольку эти разрешения хранятся на сервере Exchange, смена пароля жертвы или переустановка конечного устройства не удалит их.
Постоянство в почтовом ящике
OWAReaper смещает реагирование на инциденты за пределы затронутого устройства, поскольку атакующий может установить постоянство в самом Exchange, заявила Сакши Гровер, старший менеджер по исследованиям IDC Asia Pacific Cybersecurity Services.
«Самый важный сдвиг — это то, где атакующий устанавливает постоянство», — сказала она.
Организации должны рассматривать компрометацию как инцидент на стороне сервера, связанный с идентификацией, а не только как зараженную конечную точку или украденный пароль, заявил Кит Прабху, основатель и генеральный директор Confidis.
«Обычное реагирование на инциденты обычно заключается в сбросе пароля, отзыве токенов и переустановке образа конечного устройства», — сказал Прабху. «Этого может быть уже недостаточно».
Слепые зоны обнаружения
Средства безопасности, ориентированные на файлы или процессы конечных устройств, могут не выявить имплант, работающий внутри сеанса браузера OWA, сказал Прабху.
«Традиционные средства контроля безопасности электронной почты также могут испытывать трудности, поскольку доставляемые письма не содержат очевидных вредоносных вложений или обычных фишинговых ссылок», — сказала Гровер.
Поскольку OWAReaper работает в рамках аутентифицированного сеанса OWA и может злоупотреблять легитимными функциями почтового ящика, отдельные события могут не выглядеть вредоносными при рассмотрении по отдельности.
Для обнаружения угрозы требуется корреляция между уровнями, сказал Прабху. Он рекомендовал начать с пользователей, открывших подозрительные сообщения OWA, а затем проверить последующие изменения разрешений почтового ящика, активность надстроек и события OAuth. Следователи также должны изучить артефакты хранилища браузера и связанные сетевые метаданные.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Prasanth Aby Thomas




