Групата TA488 е свързана с нова кампания, която превръща обикновен имейл от Outlook Web Access във входна точка за компрометиране на пощенски кутии.
Операцията злоупотребява с вече коригирана уязвимост за междусайтово скриптиране (cross-site scripting), проследявана като CVE-2026-42897, и е можела да изпълни злонамерен код, когато получателят отвори съобщение в уеб интерфейса на пощата.
Кампанията е насочена към правителствени органи и организации в телекомуникациите, финансите, хотелиерството и аерокосмическата индустрия в САЩ и Европа.
За разлика от обичайните фишинг атаки, имейлите не са изисквали прикачването на вредоносен файл или връзка, което ги прави лесни за пренебрегване в натоварена пощенска кутия.
Анализаторите от Proofpoint идентифицираха тази активност и нарекоха базирания в браузъра имплант OWAReaper.
Proofpoint отбелязва в доклад, споделен с Cyber Security News (CSN), че групата е подобрила възможностите за зареждане, устойчивост и кражба на данни, използвани в нейните атаки с „полуклик“ (half-click).
Това разкритие засилва спешността за по-широк отговор спрямо уязвимостта в Outlook Web Access.
Предишни доклади за уязвимостта в Microsoft Exchange Server отбелязват, че проблемът засяга локални (on-premises) инсталации на Exchange и позволява на контролиран от атакуващия JavaScript код да се изпълни в браузърната сесия на удостоверен потребител.
TA488 може да е експлоатирал zero-day уязвимост в Outlook Web Access
Според изследователите TA488 е започнал да експлоатира CVE-2026-42897 на 22 юли 2026 г.
Кампанията се е появила точно преди публични доклади да свържат подкрепяната от Русия група, известна още като Void Blizzard и Laundry Bear, с по-ранни атаки срещу уеб базирани платформи за електронна поща.
Групата е използвала компрометирани акаунти, за да разпространява неясни съобщения относно вериги на доставки, енергетика, туризъм, обществено здравеопазване и пазарни показатели.
Тези теми са били проектирани да изглеждат достатъчно обикновени, за да накарат получателите да ги отворят и прегледат набързо, вместо веднага да ги докладват като подозрителни.
Когато жертвата отвори имейла в Outlook Web Access, Exchange сървърът не успява да обработи безопасно части от HTML съдържанието на съобщението.
Тази грешка позволява на скрит JavaScript зареждач да реконструира и изпълни зловредния код OWAReaper директно в сесията на Outlook в браузъра.
Изследователите заявиха, че най-старата инфраструктура, свързана с операцията, е създадена през март 2026 г., около два месеца преди Microsoft да издаде своята спешна корекция за сигурност за уязвимостта.
Това времево съвпадение означава, че TA488 може да е имал достъп до уязвимостта като нулев ден, преди защитниците да могат да приложат предпазни мерки.
По-късно Microsoft издаде постоянни актуализации за засегнатите поддържани версии на Exchange, докато CISA призова организациите бързо да инсталират наличните корекции за сигурност и мерки за ограничаване на риска.
Организациите трябва също така да преразгледат излагането на своите Exchange системи, свързани с интернет, както е посочено в предупреждението за уязвимост на Exchange от CISA.
OWAReaper работи изцяло в браузърната среда на Outlook Web Access, оставяйки малко или никакви следи от традиционен зловреден софтуер върху крайната точка.
Той може да събира детайли за пощенската кутия, потребителски настройки и запазени идентификационни данни в браузъра, след което да съхранява криптирано копие от себе си в свързаното с Outlook хранилище на браузъра.
Имплантът също така се опитва да промени разрешенията за папките на пощенската кутия, потенциално предоставяйки на потребител по подразбиране с ниски привилегии достъп на ниво собственик до папките.
Този достъп от страна на сървъра може да оцелее след промяна на пароли или пълно преинсталиране на компютъра на жертвата, освен ако администраторите не премахнат умишлено променените разрешения.
За получаване на команди OWAReaper може да извлича криптирани инструкции от подготвени съобщения при предаване на код в GitHub (commit messages) или да анализира команди, доставени чрез входящи имейли.
Той може също така да използва HTTPS трафик, рутиран през услуги за доставка на изображения, като използва DNS тунелиране като резервен метод за изпращане на открадната информация.
Най-важната мярка е да се инсталират съответните актуализации за Exchange и да се запазят компенсиращи защити, където е необходимо.
Екипите по сигурността трябва да анулират и одитират токените на Exchange Web Services за засегнатите добавки, да премахнат неправилните разрешения за папки на ниво „Default“ потребител, да изчистят засегнатото браузърно хранилище на Outlook и да наблюдават или блокират връзките към известна инфраструктура за командване и контрол (C2).
Тази кампания показва защо атаките по имейл не могат да се оценяват само по прикачени файлове и връзки.
Екипите по сигурността трябва да разследват неочаквано поведение на Outlook Web Access, включително подозрителни скриптове, необичайни промени в разрешенията и аномални уеб сесии, като същевременно продължават да обучават потребителите относно подвеждащи, но привидно безобидни съобщения.