Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

csoonline+1helpnetsecurity+1csoonline+1Venäjään kytkeytyvä kybervakoiluryhmä, joka tunnetaan nimellä Laundry Bear, on hyödyntänyt Microsoft Exchange -sähköpostirajapinnan haavoittuvuutta vaarantaakseen virastoja ja yksityisen sektorin organisaatioita Yhdysvalloissa ja Euroopassa. Ryhmä on asentanut selaimeen perustuvan takaportin, joka säilyy aktiivisena, vaikka käyttäjätunnukset vaihdettaisiin tai laite alustettaisiin kokonaan.
Kampanja, joka alkoi 22. heinäkuuta, tuli julki 29. heinäkuuta tietoturvayhtiö Proofpointin raportin myötä. Ryhmä, jota seurataan myös nimillä TA488 ja Void Blizzard, hyödynsi CVE-2026-42897-haavoittuvuutta. Kyseessä on Outlook Web Accessin (OWA) sivustojen välinen komentosarja-aukko, joka mahdollistaa haitallisen JavaScript-koodin suorittamisen heti, kun uhri avaa sähköpostin. Linkkien klikkaamista tai liitetiedostojen avaamista ei tarvita.csoonline+2
Kohteina olivat Yhdysvaltain ja Euroopan viranomaiset sekä televiestintä-, rahoitus-, majoitus- ja ilmailualan organisaatiot. Sähköpostien aiheotsikot olivat tarkoituksella tylsiä ja matkivat rutiininomaisia tiedotteita, kuten toimitusketjuja tai markkinaindikaattoreita. Tavoitteena oli, että vastaanottajat avaisivat viestin, silmäilisivät sen ja poistaisivat sen roskapostina ilmoittamatta asiasta.helpnetsecurity+2
Hyökkäys asentaa OWAReaper-haittaohjelman, joka on aiemmin dokumentoimaton JavaScript-implantti. Proofpointin mukaan se on kehittynein koskaan havaittu "puolikas klikkaus" -takaportti. Haittaohjelma toimii kokonaan OWA:n lukuruudussa ilman perinteisiä tiedostoja levyllä. Se kirjoittaa alkuperäisen sähköpostin palvelimella uudelleen peittääkseen jälkensä, kerää tunnuksia selaimen automaattisen täytön kautta ja tallentaa salatun kopion itsestään selaimen paikalliseen tallennustilaan (localStorage), jotta se suoritetaan uudelleen aina, kun uusi OWA-välilehti avataan.thehackernews+2
Sen kestävin tekniikka on palvelinpuolella: haittaohjelma hyödyntää Outlook-lisäosia, joilla on ReadWriteMailbox-oikeudet. Näin se varastaa OAuth-tunnisteita ja antaa omistajatason pääsyn Exchangen sisäänrakennetulle "Default"-käyttäjälle jokaiseen postikansioon. Tämä tarkoittaa, että kuka tahansa saman organisaation todennettu käyttäjä voi päästä uhrin postilaatikkoon pysyvästi. "Tunnusten vaihtaminen tai edes uhrin laitteen täydellinen alustaminen ei poista hyökkääjää", Proofpoint varoitti.infosecurity-magazine+1
Microsoft paljasti CVE-2026-42897-haavoittuvuuden 14. toukokuuta 2026 ja julkaisi hätäpäivityksen ennen pysyvää korjausta kesäkuussa. Proofpoint kuitenkin havaitsi, että kampanjan infrastruktuuri oli luotu jo maaliskuussa 2026, mikä viittaa siihen, että ryhmä hyödynsi haavoittuvuutta nollapäivähaavoittuvuutena.techcommunity.microsoft+3
Organisaatioita kehotetaan asentamaan Microsoftin tietoturvapäivitykset. Jos vaarantuminen on mahdollista, suositellaan monivaiheista puhdistusta, johon kuuluu Exchange Web Services -tunnisteiden mitätöinti, Default-käyttäjän kansio-oikeuksien poistaminen sekä OWA:n offline-tietokannan ja paikallisen tallennustilan tyhjentäminen.infosecurity-magazine+1