Руската спонсорирана от държавата хакерска група Laundry Bear, известна още като Void Blizzard, експлоатира уязвимост в Exchange Outlook Web Access в имейл кампании за доставяне на усъвършенстван зловреден код за заден вход (backdoor), наречен OWAReaper.

Компанията за сигурност на имейли Proofpoint забеляза активността преди седмица, насочена към различни организации, включително правителствени структури в САЩ и Европа, и компании в секторите на телекомуникациите, финансите, хотелиерството и аерокосмическата индустрия.

Laundry Bear експлоатира CVE-2026-42897 – уязвимост от тип междусайтово изпълнение на скриптове (XSS), която позволява изпълнение на произволен JavaScript в контекста на браузъра, когато потребителите отворят специално изготвен имейл в приложението Outlook Web Access (OWA).

Преди това същите киберпрестъпници използваха друга XSS уязвимост (CVE-2025-66376) като уязвимост от тип нулев ден в Zimbra имейл сървъри за доставяне на зловреден код ZimReaper, който краде имейл комуникация, кодове за двуфакторна автентификация (2FA), пароли за приложения и пароли.

Изследователите от Proofpoint наричат този вид XSS активност в уеб пощи „експлойт с половин клик“, тъй като потребителите трябва само да отворят злонамерения имейл, за да задействат експлоатираната уязвимост.

В нов доклад днес Proofpoint описва новата кампания на Laundry Bear с експлойт с половин клик като значително „подобрение в методите на работа и възможностите на групата“.

Въз основа на препоръките на Microsoft от 14 май за проблема CVE-2026-42897 в OWA, злонамереният субект вече го е експлоатирал като zero-day уязвимост.

Проблемът със сигурността кара сървъра да не пречиства правилно HTML кода в тялото на съобщението, което може да бъде използвано за стартиране на JavaScript при отваряне на имейла.

Според Proofpoint, Laundry Bear, която компанията проследява като TA488, е създала атакуващата инфраструктура за кампанията OWAReaper през март, почти два месеца преди предупреждението на Microsoft.

В последната наблюдавана активност атакуващият е използвал съобщения по теми, интересни за целта, като анализи на веригата за доставки, актуализации на изследвания и показатели за ефективност на пазарите на туризъм и газ.

„Относните линии и примамките са банални, вероятно за да може целевият потребител да отвори и прегледа съобщението, но да го отхвърли като спам, без да го докладва, особено като се има предвид, че няма подозрителни URL адреси или прикачени файлове.“

Proofpoint обяснява, че атакуващият се възползва от проблема с неправилното пречистване, за да включи злонамерен код в съобщенията, добавяйки HTML и JavaScript в тях.

Имейлите съдържали JavaScript зареждач и Base64-кодирани блокове със зловреден код, вградени в URL адреси на икони за социални мрежи след символа „#“.

Експлойтът доставя заден вход, който изследователите наричат OWAReaper и описват като „най-сложния заден вход, доставян чрез експлойти с половин клик“, който са виждали.

Анализът разкри „набор от фини механизми за персистентност“ и показа, че това е еволюция на зловредния код ZimReaper, наблюдаван при атаките срещу Zimbra имейл сървъри.

„OWAReaper се изпълнява изцяло в панела за четене на Outlook Web Access (OWA). При изпълнение той използва API на Outlook, за да презапише имейла на сървъра Exchange и да премахне съдържанието на експлойта. Едновременно с това той деактивира изскачащите прозорци на OWA и възможността за щракване с десен бутон на мишката, докато работи“, казва Proofpoint.

Зловредният софтуер събира имейл адреса, потребителското име и настройките на Outlook на компрометирания акаунт. Той също така се опитва да открадне идентификационните данни за достъп, като създава невидими елементи в обектния модел на документа (DOM) и чака браузърът автоматично да ги попълни.

Механизъм за дългосрочна персистентност

Изследователите на Proofpoint откриха, че TA488 (Laundry Bear, Void Blizzard) може да поддържа достъп до пощенската кутия на целта, дори ако нейната система бъде възстановена от чисто изображение или идентификационните данни бъдат променени.

Злонамереният субект постига това чрез OWAReaper, който проверява за инсталирани добавки за Outlook, които имат разрешения ReadWriteMailbox, и ги използва за кражба на OAuth токени чрез заявка за операция GetClientAccessToken.

„След това той извиква UpdateFolder, за да си предостави разрешения от ниво Собственик за потребителя „Default“ (псевдоним с ниски разрешения по подразбиране във всички среди на Microsoft Exchange) за всяка папка с поща“, обясняват изследователите.

Това позволява на атакуващите да получат достъп до пощенската кутия от всеки автентикиран акаунт в организацията.

Тъй като разрешенията за пощенски кутии са конфигурирани от страната на сървъра, промяната на идентификационните данни на компрометирания потребител или преинсталирането на засегнатата система не отменя достъпа на атакуващите.

OWAReaper внедрява втори механизъм за персистентност, като активира кеширането и инжектира злонамерен iframe в HTML на съобщенията, съхранявани в офлайн IndexedDB на OWA.

„Този iframe се изпълнява всеки път, когато жертвата отвори отровен имейл от кеша“, казват изследователите.

Зловредният софтуер поддържа два механизма за командване и контрол (C2) за получаване на инструкции от атакуващия. Един от тях използва съобщения за комит в GitHub като комуникационен канал.

На всеки 24 часа зловредният код прави заявка към API за търсене на комити в GitHub за криптирани съобщения, които съответстват на конкретен формат и включват имейл адреса на целта. OWAReaper може...