Сигурност

Руски хакери с 0-day в Exchange OWA и импланта OWAReaper

Руски хакери с 0-day в Exchange OWA и импланта OWAReaper

Руска държавно свързана група е използвала уязвимост от типа zero-day в уеб пощата на Microsoft Exchange, за да инсталира непознат досега имплант в браузъра на жертвата и да си осигури достъп до пощенските кутии, който преживява дори смяна на паролите. Атаката е описана в доклад на Proofpoint, публикуван на 29 юли 2026 г.

Групата се проследява като TA488 от Proofpoint, като Laundry Bear от нидерландските служби и като Void Blizzard от Microsoft. Мишените са държавни институции в САЩ и Европа, както и компании от телекомите, финансите, хотелиерството и аерокосмическия сектор.

Дупката: един отворен имейл е достатъчен

Уязвимостта е CVE-2026-42897 — cross-site scripting в Outlook Web Access. Сървърът не изчиства правилно HTML кода в тялото на съобщението, което позволява изпълнение на произволен JavaScript в контекста на браузъра просто когато отворите писмото. Proofpoint нарича това „half-click“ експлойт: не се иска клик върху линк или прикачен файл, стига съобщението да се зареди в панела за преглед.

Microsoft публикува бюлетин за пропуска на 14 май 2026 г. Проблемът е, че инфраструктурата на нападателите е вдигната още през март — почти два месеца по-рано. Тоест по време на публичното предупреждение дупката вече е била използвана като zero-day. В средата на юли Microsoft допълни указанията за отстраняване.

Самата вълна с новия имплант тръгва на 22 юли 2026 г. — точно ден преди правителствени агенции и фирми за киберсигурност да предупредят, че същата група злоупотребява с уязвимост в Zimbra Collaboration Suite. Между февруари и 22 юли Proofpoint не е засичала активност на групата.

Примамките са нарочно скучни: теми за вериги на доставки, пазарни индикатори и обществено здраве — писма, които потребителят по-скоро ще подмине, отколкото да докладва на IT отдела.

OWAReaper: злонамерен софтуер, който живее в раздела на браузъра

Финалният товар е JavaScript имплант на име OWAReaper, наследник на ZimReaper от предишните атаки срещу Zimbra. Той не пуска файл на диска — работи изцяло вътре в сесията на OWA.

Част от JavaScript loader-а на OWAReaper Снимка: Proofpoint чрез BleepingComputer

Първото, което прави, е да заличи следите си: пренаписва имейла върху сървъра на Exchange и маха от него кода на експлойта. После изключва изскачащите прозорци и десния бутон в OWA, за да не видите нищо необичайно. Криптира се и се записва в localStorage на браузъра под ключове, които изглеждат като нормални настройки на OWA.

За събиране на пароли имплантът вкарва невидими DOM елементи във формата и изчаква автоматичното попълване на браузъра да напише потребителското име и паролата вместо вас. Отделно краде OAuth токени през инсталирани Outlook добавки с права ReadWriteMailbox.

Защо смяната на паролата не помага

Най-неприятната част е механизмът за трайност. OWAReaper извиква EWS операцията UpdateFolder и си дава ниво на достъп Owner за потребителя „Default“ във всяка пощенска папка. На практика това означава пълен достъп до кутията за всеки удостоверен акаунт в същата организация.

Тази промяна живее на сървъра, не на устройството. Затова тя преживява ротация на паролите и дори пълно преинсталиране на компютъра на жертвата. Допълнително имплантът вкарва скрити iframe елементи в кеширани съобщения, които го стартират отново при отваряне.

Управление през GitHub и изнасяне през CDN за снимки

Каналите за команди също са нетипични. На всеки 24 часа имплантът пита GitHub Commit Search API за commit съобщения, съдържащи имейл адреса на жертвата; съдържанието е криптирано с AES-CTR. Паралелно на всеки пет минути обхожда IndexedDB за съобщения от нападателите. Поддържат се три команди: смяна на инструментариума, ротация на C2 адреса и изпълнение на произволен код през eval().

Изнесените данни минават като заявки за картинки през легитимни CDN услуги за изображения (images.weserv.nl, i3.wp.com, slack-imgs.com), препратени към домейна на нападателите acocdn[.]com. Ако това не мине, се включва DNS тунел с Base32 кодиране, разпределено в две до четири поддомейн нива.

Какво да проверите

Препоръките на Proofpoint са конкретни и си струват дори при съмнение:

1. Отменете и одитирайте EWS токените на Outlook добавките
2. Премахнете правата, дадени на потребителя "Default" по папки
3. Изчистете IndexedDB базата owa_offline_db и ключа PageDataPayload в localStorage
4. Блокирайте изходящите връзки към известните C2 домейни

Следи за компрометиране са и файловете, които имплантът качва: ews_extensions_debug.json, msanalytics.json и poison_wizard_error_dom.html.

Контекст

Microsoft описа групата още през май 2025 г. като актьор, който удря непропорционално често страни от НАТО и Украйна. Според американски прокурори тя е свързана с руската IT фирма „Ютек-НН“, която пък има връзки с ФСБ. Изследователят на Proofpoint Грег Леснуич определи OWAReaper като „един от най-готините импланти, които сме разглеждали“ — оценка, която казва достатъчно за нивото на изработка.

Случаят е поредното напомняне, че браузърът отдавна е самостоятелна повърхност за атака: наскоро писахме как едно посещение на сайт може да компрометира Tor Browser през дупка в JIT компилатора. А по мащаб на целите атаката се нарежда до кибератаката срещу над 30 водни оператора в Минесота — държавно спонсорирани операции, при които крайната цел е дългосрочно присъствие, а не бърза печалба.

Ако администрирате Exchange, кръпката от май е задължителна, но не е достатъчна. Проверете правата по папки — при вече компрометирана кутия само тя издава, че някой все още чете пощата ви.

Източници: BleepingComputer и The Record.

Новините на Overclock — директно в Telegram, без алгоритми.

Следвайте ни в Telegram

Прочетете още