Des pirates russes déploient une porte dérobée sur Exchange qui survit aux réinitialisations de mot de passe

16 sources
  • Proofpoint a révélé que le groupe TA488, aligné sur la Russie, a exploité une faille de cross-site scripting dans le webmail de Microsoft Exchange pour cibler des agences gouvernementales américaines et européennes.
  • L'implant OWAReaper s'exécute dès l'ouverture d'un e-mail piégé, offrant un accès serveur aux boîtes mail qui persiste après une réinitialisation des identifiants ou une réinstallation des appareils.
  • L'infrastructure de la campagne remonte à mars, deux mois avant la divulgation de la faille par Microsoft, suggérant l'utilisation possible d'une faille zero-day, selon Proofpoint.
Sources (16)
  1. 1 Russian hackers turn Exchange flaw into 'half-click' mailbox ... www.csoonline.com
  2. 2 RussianTA488 Returns With Persistent Outlook Web ... www.infosecurity-magazine.com
  3. 3 Laundry Bear's new Microsoft Exchange attack triggers on email open (CVE-2026-42897) - Help Net Security www.helpnetsecurity.com
  4. 4 Russian Hackers Exploit Microsoft OWA Flaw to Keep Mailbox Access After Credential Rotation thehackernews.com
  5. 5 TA488 Comes for Outlook with Another Half-Click Exploit www.proofpoint.com
  6. 6 Addressing Exchange Server May 2026 vulnerability CVE- ... techcommunity.microsoft.com
  7. 7 Microsoft Exchange Server flaw actively exploited, no patch ... fieldeffect.com
  8. 8 Alexis Dorais-Joncas' Post www.linkedin.com
  9. 9 Microsoft released a mitigation for Exchange Server www.reddit.com
  10. 10 Released: July 2026 Exchange Server Security Updates x.com
  11. 11 CVE-2026-42897 Detail - NVD nvd.nist.gov
  12. 12 TA488 Targets Zimbra Mailservers with Half-Click Exploits www.proofpoint.com
  13. 13 TA488 Uses Half-Click OWA Exploit to Deploy OWAReaper ... securityonline.info
  14. 14 Russian hackers exploit Exchange OWA zero-day for long- ... www.bleepingcomputer.com
  15. 15 CVE-2026-42897, the Exchange OWA XSS Zero-Day www.penligent.ai
  16. 16 CVE Record: CVE-2026-42897 www.cve.org