Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

csoonline+1helpnetsecurity+1csoonline+1Μια ομάδα κυβερνοκατασκοπείας που συνδέεται με τη Ρωσία, γνωστή ως Laundry Bear, εκμεταλλεύεται μια ευπάθεια στη διεπαφή webmail του Microsoft Exchange για να παραβιάσει κυβερνητικούς φορείς και οργανισμούς του ιδιωτικού τομέα σε ΗΠΑ και Ευρώπη, εγκαθιστώντας ένα backdoor που επιβιώνει ακόμη και μετά από αλλαγή διαπιστευτηρίων ή πλήρη επανεγκατάσταση των συσκευών.
Η εκστρατεία, η οποία ξεκίνησε στις 22 Ιουλίου, αποκαλύφθηκε στις 29 Ιουλίου από την εταιρεία ασφαλείας Proofpoint. Η ομάδα, γνωστή και ως TA488 ή Void Blizzard, χρησιμοποίησε το CVE-2026-42897, ένα κενό ασφαλείας τύπου cross-site scripting στο Outlook Web Access, το οποίο επιτρέπει την εκτέλεση κακόβουλης JavaScript μόλις το θύμα ανοίξει ένα email, χωρίς να απαιτείται κλικ σε συνδέσμους ή άνοιγμα συνημμένων.csoonline+2
Οι στόχοι περιλάμβαναν κυβερνητικούς φορείς σε ΗΠΑ και Ευρώπη, καθώς και οργανισμούς στους τομείς των τηλεπικοινωνιών, των χρηματοοικονομικών, του τουρισμού και της αεροδιαστημικής. Τα email χρησιμοποιούσαν ουδέτερα θέματα, όπως ενημερώσεις για την εφοδιαστική αλυσίδα, ώστε οι παραλήπτες να τα ανοίγουν και να τα αγνοούν ως ανεπιθύμητα χωρίς να υποψιάζονται κίνδυνο.helpnetsecurity+2
Το exploit εγκαθιστά το OWAReaper, ένα μη τεκμηριωμένο μέχρι πρότινος JavaScript implant, το οποίο η Proofpoint χαρακτήρισε ως το πιο εξελιγμένο backdoor «μισού κλικ» που έχει παρατηρήσει. Εκτελούμενο αποκλειστικά στο παράθυρο ανάγνωσης του OWA χωρίς να αφήνει ίχνη στον δίσκο, το OWAReaper διαγράφει τα ίχνη της παραβίασης από τον διακομιστή, υποκλέπτει κωδικούς μέσω της αυτόματης συμπλήρωσης του προγράμματος περιήγησης και αποθηκεύει ένα κρυπτογραφημένο αντίγραφο στον τοπικό χώρο αποθήκευσης (localStorage) του browser, ώστε να επανεκτελείται σε κάθε νέα καρτέλα OWA.thehackernews+2
Η πιο ανθεκτική τεχνική του είναι η πρόσβαση από την πλευρά του διακομιστή: το κακόβουλο λογισμικό εκμεταλλεύεται πρόσθετα του Outlook με δικαιώματα ReadWriteMailbox για να κλέψει OAuth tokens και να παραχωρήσει δικαιώματα επιπέδου ιδιοκτήτη στον ενσωματωμένο χρήστη «Default» του Exchange σε κάθε φάκελο αλληλογραφίας. Αυτό σημαίνει ότι οποιοσδήποτε πιστοποιημένος λογαριασμός στον ίδιο οργανισμό μπορεί να έχει πρόσβαση στο γραμματοκιβώτιο του θύματος επ' αόριστον. «Η αλλαγή κωδικών ή ακόμη και η πλήρης επανεγκατάσταση της συσκευής του χρήστη δεν θα απομακρύνει τον εισβολέα», προειδοποίησε η Proofpoint.infosecurity-magazine+1
Η Microsoft αποκάλυψε το CVE-2026-42897 στις 14 Μαΐου 2026, εκδίδοντας μια προσωρινή λύση πριν από την οριστική διόρθωση τον Ιούνιο. Ωστόσο, η Proofpoint διαπίστωσε ότι οι υποδομές της επίθεσης είχαν δημιουργηθεί από τον Μάρτιο του 2026, καθιστώντας πιθανό η ομάδα να εκμεταλλεύτηκε το κενό ως zero-day.techcommunity.microsoft+3
Οι οργανισμοί καλούνται να εγκαταστήσουν άμεσα τις ενημερώσεις ασφαλείας της Microsoft και, σε περίπτωση πιθανής παραβίασης, να προχωρήσουν σε καθαρισμό που περιλαμβάνει την ανάκληση των tokens του Exchange Web Services, την αφαίρεση δικαιωμάτων από τον χρήστη Default και τον καθαρισμό της βάσης δεδομένων offline και του localStorage του OWA.infosecurity-magazine+1