- Регистрация
- 29.05.26
- Сообщения
- 268
- Реакции
- 108
Российская хакерская группа Laundry Bear, также известная как Void Blizzard, использует уязвимость в Exchange Outlook Web Access в почтовых рассылках для внедрения сложного бэкдора под названием OWAReaper.
Компания Proofpoint, специализирующаяся на безопасности электронной почты, обнаружила неделю назад подобную активность, направленную на различные организации, включая государственные учреждения в США и Европе, а также компании в телекоммуникационном, финансовом, гостиничном и аэрокосмическом секторах.
В программе Laundry Bear была использована уязвимость CVE-2026-42897, представляющая собой межсайтовую скриптовую уязвимость (XSS), которая позволяет выполнять произвольный JavaScript в контексте браузера, когда пользователи открывают специально созданное электронное письмо в приложении Outlook Web Access (OWA).
Ранее те же хакеры использовали еще одну уязвимость XSS (CVE-2025-66376) в качестве нулевого дня в почтовых серверах Zimbra для доставки вредоносного ПО ZimReaper, которое крадет электронную почту, двухфакторные коды аутентификации (2FA), пароли приложений и пароли.
Исследователи Proofpoint ссылаются на такого рода действия XSS на платформах веб-почты как на «эксплуамент с пол-кликом», потому что пользователям нужно только открыть вредоносную электронную почту, чтобы вызвать эксплуатируемую уязвимость.
Неправильная дезинфекция HTML
В новом отчете Proofpoint описывает новую кампанию по производству полуклика Laundry Bear как значительное «улучшение в торговле и возможностях группы».
Основываясь на рекомендации Microsoft 14 мая по недостатку CVE-2026-42897 в OWA, субъект угрозы уже использовал его как нулевой день.
Проблема безопасности заставляет сервер неправильно дезинфицировать HTML-код в теле сообщения, который может быть использован для запуска JavaScript при открытии электронной почты.
По данным Proofpoint, Laundry Bear, которую компания отслеживает как TA488, создала инфраструктуру атаки для кампании OWAReaper в марте, почти за два месяца до предупреждения Microsoft.
В последней наблюдаемой деятельности субъект угрозы использовал сообщения по темам, представляющим интерес для цели, таким как анализ цепочек поставок, обновления исследований и показатели эффективности для рынков туризма и газа.
«Субъектные линии и приманки банальны, вероятно, поэтому целевой пользователь открывает и просматривает сообщение, но отклоняет сообщение как мусор, не сообщая об этом, особенно учитывая, что нет никаких подозрительных URL-адресов или вложений».
Proofpoint объясняет, что злоумышленник использует проблему неправильной дезинфекции, чтобы включить вредоносный код в сообщения для добавления HTML и JavaScript в вредоносные сообщения.
Электронные письма содержали JavaScript-загрузчик и закодированные в Base64 капли полезной нагрузки, встроенные в URL-адреса значков социальных сетей после символа «#».
Уязвимость внедряет бэкдор, который исследователи называют OWAReaper и описывают как «самый сложный бэкдор, внедряемый с помощью эксплойтов, срабатывающих половинным щелчком мыши», который они когда-либо видели.
Анализ выявил «набор тонких механизмов обеспечения устойчивости» и показал, что это эволюция вредоносной программы ZimReaper, обнаруженной при атаках на почтовые серверы Zimbra.
«OWAReaper полностью запускается в области чтения Outlook Web Access (OWA). После запуска он использует API Outlook для перезаписи электронного письма на сервере Exchange и удаления содержимого эксплойта. Одновременно с этим он отключает всплывающие окна OWA и возможность щелчка правой кнопкой мыши во время работы», — Для просмотра ссылки Войди
Вредоносная программа собирает адрес электронной почты, имя пользователя и настройки Outlook скомпрометированной учетной записи. Она также пытается украсть учетные данные доступа, создавая невидимые элементы в объектной модели документа (DOM) и ожидая, пока браузер автоматически их заполнит.
Механизм долговременной устойчивости
Исследователи Proofpoint обнаружили, что TA488 (Laundry Bear, Void Blizzard) может сохранять доступ к почтовому ящику жертвы даже после восстановления системы из чистого образа или смены учетных данных.
Злоумышленник добивается этого с помощью OWAReaper, который проверяет наличие установленных надстроек Outlook с правами ReadWriteMailbox и использует их для кражи токенов OAuth через Для просмотра ссылки Войди
«Затем программа вызывает UpdateFolder, чтобы предоставить пользователю 'Default' (псевдоним с низким уровнем прав доступа во всех клиентах Microsoft Exchange) права доступа уровня "Владелец" для каждой почтовой папки», — поясняют исследователи.
Это позволяет злоумышленникам получить доступ к почтовому ящику с любой авторизованной учетной записи в организации.
Поскольку права доступа к почтовым ящикам настраиваются на стороне сервера, изменение учетных данных скомпрометированного пользователя или переустановка затронутой системы не приводит к аннулированию доступа злоумышленников.
OWAReaper реализует второй механизм сохранения данных, включая кэширование и внедрение вредоносного iframe в HTML-код сообщений, хранящихся в автономной базе данных IndexedDB OWA.
«Этот iframe запускается каждый раз, когда жертва открывает зараженное электронное письмо из кэша», — говорят исследователи.
По два экземпляра всего
Вредоносная программа поддерживает два механизма управления и контроля (C2) для получения инструкций от злоумышленника. Один из них использует сообщения коммитов GitHub в качестве канала связи.
Каждые 24 часа вредоносная программа запрашивает у API поиска коммитов GitHub зашифрованные сообщения, соответствующие определенному формату и содержащие адрес электронной почты цели.
OWAReaper также может анализировать электронные письма, доставленные в почтовый ящик целевого пользователя. Он проверяет базу данных IndexedDB на наличие тел сообщений. {target_email_address}{space}{Base64text}структура.
Laundry Bear также использовала два метода для утечки данных, основной из которых — HTTPS с шифрованными AES-CTR URI-путями, которые передавались через определенные домены сетей доставки контента изображений (CDN).
Если основной метод не срабатывает, данные передаются непосредственно на сервер злоумышленника, который определяется в функции, инициализирующей исходящие сетевые сессии.
Также предусмотрен резервный вариант для предотвращения утечки данных через DNS, при котором данные шифруются, а затем кодируются в пакеты с использованием метода Base32.
Компания Proofpoint связала кампанию OWAReaper с киберпреступником TA488, основываясь на совпадении поведения с активностью ZimReaper и использовании уязвимостей XSS типа «полуклик» для атаки на пользователей веб-почты в шпионских целях.
Исследователи опубликовали небольшой набор индикаторов компрометации (IoC), включающий используемые домены и HTML-сообщение с эксплойтом CVE-2026-42897 и полезной нагрузкой OWAReaper.
Для просмотра ссылки Войди
Последнее редактирование: