Руските атакуващи, наскоро свързани с експлоатацията на вече коригирана уязвимост в Zimbra, бяха забелязани да експлоатират друга уязвимост, този път в Microsoft Outlook Web Access (OWA), за да атакуват правителствени структури в САЩ и Европа, както и секторите на телекомуникациите, финансите, хотелиерството и аерокосмическата индустрия.
Дейността, започнала на 22 юли 2026 г., включва използването на CVE-2026-42897 (оценка по CVSS: 8.1) – уязвимост от тип междусайтово скриптиране (XSS) в OWA. Тя беше маркирана от Microsoft като експлоатирана при атаки още през май 2026 г.
Компанията за корпоративна сигурност Proofpoint приписва дейността на Laundry Bear (известна още като CL-STA-1114, TA488, UNK_PitStop и Void Blizzard), на която наскоро бе приписана и zero-day експлоатацията на CVE-2025-66376 – XSS уязвимост в класическия потребителски интерфейс на Zimbra, активна поне от юли 2025 г., преди да бъде отстранена четири месеца по-късно.
При тези атаки злонамерените субекти изпращат съобщения от контролирани от противника акаунти в Proton Mail и от компрометирани преди това адреси. Те задействат експлоит за CVE-2025-66376 веднага щом имейлите бъдат прегледани през уязвима версия на Zimbra, което в крайна сметка води до внедряването на JavaScript злонамерен код, наречен ZimReaper, който е способен да събере пощата на жертвата за 90 дни назад, както и други ценни данни.
„TA488 удвоява използването на експлоити с „полу-кликване“ – при които отварянето на имейла е достатъчно за задействане на компрометирането – със значително подобрени механизми за зареждане, техники и зловреден софтуер, което сигнализира за напредък в методите на работа и възможностите на групата“, заявиха изследователите от Proofpoint Грег Лесневич, Стюарт Дел Кализ, Ник Атфийлд, Константин Клингер, Сахер Наумаан и Марк Кели.
Както и преди, дейността разчита на компрометирани акаунти за изпращане на имейли, експлоатиращи уязвимостта. Обемът на фишинг съобщенията и мащабът на таргетиране се различават от предишните кампании на TA488 и се оценяват като умишлено широк опит за сливане с масовия спам и оставане под радара.
Самите имейли съдържат неясни примамки без изискване за действие от страна на получателя. Установено е, че съобщенията имитират информационни писма по теми като анализи на веригата за доставки, изследователски актуализации и показатели за пазарите на туризъм или газ.
Използването на такива общи имейли отново е постоянен белег във веригите за експлоатация с полу-кликване на атакуващия, като идеята е да им се придаде илюзия за легитимност и да не се събужда подозрението на жертвата чрез целенасочено изключване на всякакви URL адреси или прикачени файлове. По този начин вероятността получателят да отвори и прочете съобщението се увеличава, което ефективно стартира експлоита за CVE-2026-42897 в процеса.
„Това позволява на зареждащ JavaScript код да използва манипулатора на събития onload=, за да анализира останалата част от тялото на съобщението, да сглоби Base64 фрагмент и да го изпълни като кодиран JavaScript“, обясняват от Proofpoint. „Първоначалният тригер на експлоита и съответните блокове със злонамерен код се съхраняват в иконите за социални медии, показани в HTML кода на тялото на съобщението. Данните за следващия етап на инжектирания код се съхраняват след символите #, пред които браузърът спира при обработка на изображения от Base64.“
Новата вълна на експлоатация около CVE-2026-42897 завършва с внедряването на неизвестен досега JavaScript имплант, базиран на браузъра и кодово наименование OWAReaper, който е специално създаден за постоянен достъп в уеб клиента за поща на Microsoft.
Определян като най-сложната задна врата (backdoor), доставяна чрез експлоити с полу-кликване, зловредният софтуер е еволюция на ZimReaper, като споделя значителна част от изходния код и сходно поведение. Той се изпълнява в панела за четене на OWA. След като се задейства, той използва програмни интерфейси (API) на Outlook, за да презапише имейла на сървъра Exchange и да премахне съдържанието на експлоита.
Успоредно с това зловредният софтуер предприема стъпки за деактивиране на изскачащите прозорци в OWA и блокира възможността за щракване с десен бутон по време на работата си. Той също така създава сесиен ключ, който е уникален за целта, преди да премине към събиране на имейл адреса, потребителското име и настройките на Outlook на жертвата. След това създава два невидими входни елемента в обектния модел на документа (DOM) на уеб страницата, за да улови запазените идентификационни данни на жертвата в OWA чрез функцията за автоматично попълване на браузъра.
Следващата стъпка включва записване на шифрована версия на самия себе си и декриптираща обвивка в локалното хранилище (localStorage) на браузъра. Това от своя страна кара зловредния софтуер да се изпълнява автоматично всеки път, когато нищо неподозиращият потребител отвори раздел с OWA в браузъра.
OWAReaper проверява за инсталирани добавки за Outlook с права ReadWriteMailbox и, ако бъдат намерени, ги използва за кражба на OAuth токени и си предоставя права на собственик (Owner) за Default потребителя във всяка папка на пощата. Този процес осигурява пълен достъп до пощенската кутия на всеки удостоверен потребител в същата организация.
„Това е ключов аспект от веригата на заразяване; ако TA488 има достъп до други акаунти в организацията, групата поддържа постоянен достъп до пощенската кутия на целта“, посочват изследователите. „Този постоянен достъп остава на ниво сървър и изисква съзнателни действия за отстраняването му.“