Свързаната с Русия група за кибершпионаж Laundry Bear (известна още като Void Blizzard и TA488) експлоатира CVE-2026-42897 – уязвимост от тип „cross-site scripting“ в Microsoft Exchange, за да атакува правителствени структури в САЩ и Европа, както и различни организации от частния сектор чрез имейл.

Предупреждението идва от Proofpoint, които са засекли имейли, съдържащи прикрития инструмент за експлоатация, да достигат до входящите кутии на потребителите.

„Темите и примамките са банални, вероятно за да може целевият потребител да отвори и прегледа набързо съобщението, но да го отхвърли като спам, без да докладва за него, особено като се има предвид, че липсват подозрителни URL адреси или прикачени файлове“, посочват от компанията.

Инструментът за експлоатация, който засяга уеб интерфейса на Exchange, „сглобява“ JavaScript зареждаща програма от блокове със злонамерен код, съхранявани в HTML тялото на съобщението.

Зареждащата програма в крайна сметка доставя OWAReaper – бекдор, който се изпълнява в панела за четене на Outlook Web Access (OWA), уеб интерфейса на Exchange.

Злонамереният софтуер извършва следните действия:

  • Пренаписва оригиналния имейл на сървъра, за да изтрие кода на експлоататора, и деактивира изскачащите прозорци и десния бутон на мишката, докато работи.
  • Събира имейл адреса на мишената, потребителското име и настройките на Outlook, и се опитва да прихване идентификационни данни за вход чрез невидими полета във форми.
  • Записва криптирано свое копие и декриптираща обвивка в пространството за съхранение на браузъра, което OWA автоматично чете и стартира при зареждане, така че OWA стартира отново злонамерения софтуер всеки път, когато се отвори нов раздел.
  • Проверява за инсталирани добавки за Outlook с разрешения „ReadWriteMailbox“ и ги използва, за да открадне OAuth токени и да си предостави права на собственик („Owner-level“) за потребителя по подразбиране („Default“) във всяка папка за писма, осигурявайки пълен достъп до пощенската кутия на всеки удостоверен потребител в същата организация.

„Това е ключов аспект от веригата на инфектиране; ако TA488 има достъп до други акаунти в организацията, групата поддържа постоянен достъп до пощенската кутия на мишената“, предупреждават от Proofpoint.

„Този постоянен достъп остава на ниво сървър и изисква съзнателно премахване от Exchange сървъра; смяната на пароли и дори пълното преинсталиране на устройството на целевия потребител няма да отстранят атакуващия.“

И накрая, той добавя скрит iframe към съобщенията, съхранявани в офлайн кеша IndexedDB на OWA, и активира кеширането. Това му позволява да зарази отново преинсталирани хостове, ако жертвата отвори заразен имейл от кеша.

OWAReaper се контролира и изпълнява команди, които или извлича от публични съобщения за коммит в GitHub, или получава чрез входящи имейли, изпратени от атакуващия. Той също така може да краде данни чрез HTTPS или DNS ексфилтрация.

От Proofpoint споделят, че OWAReaper е еволюция на злонамерения код ZimReaper, използван в кампания през 2025 г. от същия злонамерен субект, която се възползва от неизвестна по това време уязвимост в пощенските сървъри Zimbra. Двата злонамерени кода споделят общ код, поведение и сходни механизми за обработка на грешки и отчетност.

Microsoft предупреди за експлоатирането на CVE-2026-42897 през май 2026 г., когато предостави временни мерки за ограничаване на риска. След това компанията пусна окончателно решение (корекция за сигурност) през юни 2026 г.

„Първата инфраструктура, свързана с тази кампания, е създадена през март 2026 г., два месеца преди Microsoft да издаде извънредна корекция за сигурност за CVE-2026-42897; въз основа на тази времева линия е напълно възможно TA488 да е използвал тази уязвимост като zero-day“, добавят изследователите.

Препоръчва се на всички организации незабавно да отстранят уязвимостта CVE-2026-42897 и, ако подозират, че са били обект на тази кампания, да използват индикатори за компрометиране за проверка.

При компрометиране те трябва да предприемат многостъпкова процедура по почистване, която включва изчистване на засегнатите крайни точки, самия имейл сървър и оттегляне на токени.