Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

csoonline+1helpnetsecurity+1csoonline+1Ռուսաստանի հետ կապված կիբերլրտեսական խմբավորումը, որը հայտնի է որպես Laundry Bear, օգտագործել է Microsoft Exchange-ի վեբ-ինտերֆեյսի խոցելիությունը՝ ԱՄՆ-ի և Եվրոպայի պետական և մասնավոր կազմակերպությունների վրա հարձակվելու համար։ Նրանք ներդրել են բրաուզերային «ետնադուռ», որը դիմացկուն է գաղտնաբառերի փոփոխության և սարքի ամբողջական վերատեղադրման նկատմամբ։
Արշավը, որը սկսվել է հուլիսի 22-ին, բացահայտվել է հուլիսի 29-ին անվտանգության Proofpoint ընկերության կողմից։ Խմբավորումը, որը հայտնի է նաև TA488 և Void Blizzard անուններով, օգտագործել է CVE-2026-42897 խոցելիությունը՝ Outlook Web Access-ի XSS թերությունը։ Այն թույլ է տալիս վնասակար JavaScript-ին գործարկվել հենց այն պահին, երբ զոհը բացում է հատուկ պատրաստված նամակը՝ առանց որևէ հղման սեղմման կամ ֆայլի ներբեռնման:csoonline+2
Թիրախների թվում են եղել ԱՄՆ-ի և Եվրոպայի պետական մարմինները, ինչպես նաև հեռահաղորդակցության, ֆինանսական, հյուրանոցային և օդատիեզերական ոլորտի կազմակերպությունները։ Նամակներում օգտագործվել են անմեղ թվացող վերնագրեր, ինչպիսիք են մատակարարման շղթաները կամ շուկայական ցուցանիշները, որպեսզի ստացողը պարզապես բացի և ջնջի դրանք:helpnetsecurity+2
Էքսպլոիտը ներդնում է OWAReaper՝ մինչ այժմ անհայտ JavaScript իմպլանտ, որը Proofpoint-ը անվանում է ամենաբարդ «կես սեղմումով» ետնադուռը։ Այն աշխատում է ամբողջությամբ OWA-ի ընթերցման վահանակում՝ առանց սկավառակի վրա ֆայլի։ OWAReaper-ը ջնջում է վարակման հետքերը, գողանում է տվյալները բրաուզերի ավտոլրացման միջոցով և պահում է իր գաղտնագրված պատճենը բրաուզերի localStorage-ում, որպեսզի վերագործարկվի ամեն անգամ նոր OWA ներդիր բացելիս:thehackernews+2
Դրա ամենավտանգավոր տեխնիկան սերվերային է. վնասակար ծրագիրը օգտագործում է Outlook-ի հավելումները ReadWriteMailbox թույլտվությամբ՝ OAuth տոկենները գողանալու և Exchange-ի ներկառուցված Default օգտատիրոջը բոլոր թղթապանակներում սեփականատիրոջ մակարդակի մուտք տրամադրելու համար։ Սա նշանակում է, որ կազմակերպության ցանկացած վավերացված հաշիվ կարող է անսահմանափակ մուտք ունենալ զոհի փոստարկղին։ Proofpoint-ը զգուշացնում է, որ գաղտնաբառերի փոփոխությունը և սարքի ամբողջական վերատեղադրումը չեն հեռացնի հաքերներին:infosecurity-magazine+1
Microsoft-ը CVE-2026-42897-ը առաջին անգամ հայտնաբերել է 2026 թվականի մայիսի 14-ին և հրապարակել արտակարգ հրահանգներ՝ նախքան հունիսին մշտական թարմացում թողարկելը։ Այնուամենայնիվ, Proofpoint-ը պարզել է, որ արշավի ենթակառուցվածքը ստեղծվել է 2026 թվականի մարտին, ինչը հուշում է, որ խմբավորումը հնարավոր է օգտագործել է խոցելիությունը որպես «զրոյական օրվա» սպառնալիք:techcommunity.microsoft+3
Կազմակերպություններին հորդորում են տեղադրել Microsoft-ի անվտանգության թարմացումները և վարակման դեպքում իրականացնել բազմափուլ մաքրում, ներառյալ Exchange Web Services տոկենների չեղարկումը, Default օգտատիրոջ թույլտվությունների ջնջումը և OWA-ի օֆլայն տվյալների բազայի ու localStorage-ի մաքրումը:infosecurity-magazine+1