Уязвимости Взлом Российские хакеры использовали уязвимость нулевого дня в Exchange OWA для получения долговременного доступа к почтовым ящикам.

Procurator

Experienced
Local User
Регистрация
29.05.26
Сообщения
268
Реакции
108
1000000022.jpg
Российская хакерская группа Laundry Bear, также известная как Void Blizzard, использует уязвимость в Exchange Outlook Web Access в почтовых рассылках для внедрения сложного бэкдора под названием OWAReaper.

Компания Proofpoint, специализирующаяся на безопасности электронной почты, обнаружила неделю назад подобную активность, направленную на различные организации, включая государственные учреждения в США и Европе, а также компании в телекоммуникационном, финансовом, гостиничном и аэрокосмическом секторах.

В программе Laundry Bear была использована уязвимость CVE-2026-42897, представляющая собой межсайтовую скриптовую уязвимость (XSS), которая позволяет выполнять произвольный JavaScript в контексте браузера, когда пользователи открывают специально созданное электронное письмо в приложении Outlook Web Access (OWA).

Ранее те же хакеры использовали еще одну уязвимость XSS (CVE-2025-66376) в качестве нулевого дня в почтовых серверах Zimbra для доставки вредоносного ПО ZimReaper, которое крадет электронную почту, двухфакторные коды аутентификации (2FA), пароли приложений и пароли.

Исследователи Proofpoint ссылаются на такого рода действия XSS на платформах веб-почты как на «эксплуамент с пол-кликом», потому что пользователям нужно только открыть вредоносную электронную почту, чтобы вызвать эксплуатируемую уязвимость.
Неправильная дезинфекция HTML

В новом отчете Proofpoint описывает новую кампанию по производству полуклика Laundry Bear как значительное «улучшение в торговле и возможностях группы».

Основываясь на рекомендации Microsoft 14 мая по недостатку CVE-2026-42897 в OWA, субъект угрозы уже использовал его как нулевой день.

Проблема безопасности заставляет сервер неправильно дезинфицировать HTML-код в теле сообщения, который может быть использован для запуска JavaScript при открытии электронной почты.

По данным Proofpoint, Laundry Bear, которую компания отслеживает как TA488, создала инфраструктуру атаки для кампании OWAReaper в марте, почти за два месяца до предупреждения Microsoft.

В последней наблюдаемой деятельности субъект угрозы использовал сообщения по темам, представляющим интерес для цели, таким как анализ цепочек поставок, обновления исследований и показатели эффективности для рынков туризма и газа.

«Субъектные линии и приманки банальны, вероятно, поэтому целевой пользователь открывает и просматривает сообщение, но отклоняет сообщение как мусор, не сообщая об этом, особенно учитывая, что нет никаких подозрительных URL-адресов или вложений».

Proofpoint объясняет, что злоумышленник использует проблему неправильной дезинфекции, чтобы включить вредоносный код в сообщения для добавления HTML и JavaScript в вредоносные сообщения.

Электронные письма содержали JavaScript-загрузчик и закодированные в Base64 капли полезной нагрузки, встроенные в URL-адреса значков социальных сетей после символа «#».



1000000023.jpg
Уязвимость внедряет бэкдор, который исследователи называют OWAReaper и описывают как «самый сложный бэкдор, внедряемый с помощью эксплойтов, срабатывающих половинным щелчком мыши», который они когда-либо видели.


Анализ выявил «набор тонких механизмов обеспечения устойчивости» и показал, что это эволюция вредоносной программы ZimReaper, обнаруженной при атаках на почтовые серверы Zimbra.


«OWAReaper полностью запускается в области чтения Outlook Web Access (OWA). После запуска он использует API Outlook для перезаписи электронного письма на сервере Exchange и удаления содержимого эксплойта. Одновременно с этим он отключает всплывающие окна OWA и возможность щелчка правой кнопкой мыши во время работы», — Для просмотра ссылки Войди или Зарегистрируйся .


Вредоносная программа собирает адрес электронной почты, имя пользователя и настройки Outlook скомпрометированной учетной записи. Она также пытается украсть учетные данные доступа, создавая невидимые элементы в объектной модели документа (DOM) и ожидая, пока браузер автоматически их заполнит.


Механизм долговременной устойчивости​


Исследователи Proofpoint обнаружили, что TA488 (Laundry Bear, Void Blizzard) может сохранять доступ к почтовому ящику жертвы даже после восстановления системы из чистого образа или смены учетных данных.


Злоумышленник добивается этого с помощью OWAReaper, который проверяет наличие установленных надстроек Outlook с правами ReadWriteMailbox и использует их для кражи токенов OAuth через Для просмотра ссылки Войди или Зарегистрируйся .


«Затем программа вызывает UpdateFolder, чтобы предоставить пользователю 'Default' (псевдоним с низким уровнем прав доступа во всех клиентах Microsoft Exchange) права доступа уровня "Владелец" для каждой почтовой папки», — поясняют исследователи.


Это позволяет злоумышленникам получить доступ к почтовому ящику с любой авторизованной учетной записи в организации.


Поскольку права доступа к почтовым ящикам настраиваются на стороне сервера, изменение учетных данных скомпрометированного пользователя или переустановка затронутой системы не приводит к аннулированию доступа злоумышленников.


OWAReaper реализует второй механизм сохранения данных, включая кэширование и внедрение вредоносного iframe в HTML-код сообщений, хранящихся в автономной базе данных IndexedDB OWA.


«Этот iframe запускается каждый раз, когда жертва открывает зараженное электронное письмо из кэша», — говорят исследователи.


По два экземпляра всего​


Вредоносная программа поддерживает два механизма управления и контроля (C2) для получения инструкций от злоумышленника. Один из них использует сообщения коммитов GitHub в качестве канала связи.


Каждые 24 часа вредоносная программа запрашивает у API поиска коммитов GitHub зашифрованные сообщения, соответствующие определенному формату и содержащие адрес электронной почты цели.


OWAReaper также может анализировать электронные письма, доставленные в почтовый ящик целевого пользователя. Он проверяет базу данных IndexedDB на наличие тел сообщений. {target_email_address}{space}{Base64text}структура.


Laundry Bear также использовала два метода для утечки данных, основной из которых — HTTPS с шифрованными AES-CTR URI-путями, которые передавались через определенные домены сетей доставки контента изображений (CDN).


Если основной метод не срабатывает, данные передаются непосредственно на сервер злоумышленника, который определяется в функции, инициализирующей исходящие сетевые сессии.


Также предусмотрен резервный вариант для предотвращения утечки данных через DNS, при котором данные шифруются, а затем кодируются в пакеты с использованием метода Base32.


Компания Proofpoint связала кампанию OWAReaper с киберпреступником TA488, основываясь на совпадении поведения с активностью ZimReaper и использовании уязвимостей XSS типа «полуклик» для атаки на пользователей веб-почты в шпионских целях.


Исследователи опубликовали небольшой набор индикаторов компрометации (IoC), включающий используемые домены и HTML-сообщение с эксплойтом CVE-2026-42897 и полезной нагрузкой OWAReaper.

Для просмотра ссылки Войди или Зарегистрируйся
 
Последнее редактирование: