Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

csoonline+1helpnetsecurity+1csoonline+1Su Rusija siejama kibernetinio šnipinėjimo grupuotė, žinoma kaip „Laundry Bear“, išnaudojo „Microsoft Exchange“ žiniatinklio pašto sąsajos pažeidžiamumą, kad kompromituotų vyriausybines agentūras ir privataus sektoriaus organizacijas JAV bei Europoje. Jie įdiegė naršyklėje veikiančias užpakalines duris, kurios išlieka net pakeitus slaptažodžius ar visiškai iš naujo įdiegus įrenginį.
Ši kampanija, prasidėjusi liepos 22 d., buvo atskleista liepos 29 d. saugumo įmonės „Proofpoint“. Grupuotė, dar žinoma kaip TA488 ir „Void Blizzard“, panaudojo CVE-2026-42897 – „Outlook Web Access“ (OWA) scenarijų kodo vykdymo (XSS) spragą, kuri leidžia kenkėjiškam „JavaScript“ kodui veikti tiesiog atidarius laišką, nereikalaujant spausti nuorodų ar atidaryti priedų.csoonline+2
Tarp taikinių buvo JAV ir Europos vyriausybinės įstaigos bei telekomunikacijų, finansų, svetingumo ir aviacijos sektorių organizacijos. El. laiškuose naudotos neutralios temos, imituojančios įprastus pranešimus, kad gavėjai juos atidarytų ir neįtartų nieko blogo.helpnetsecurity+2
Ataka įdiegia „OWAReaper“ – anksčiau nedokumentuotą „JavaScript“ įskiepį, kurį „Proofpoint“ pavadino sudėtingiausiomis užpakalinėmis durimis. Veikdamas tik OWA skaitymo srityje ir nepalikdamas jokių failų diske, „OWAReaper“ ištrina kompromitavimo įrodymus, renka kredencialus per naršyklės automatinį užpildymą ir saugo šifruotą savo kopiją naršyklės „localStorage“, kad būtų paleistas kiekvieną kartą atidarius naują OWA skirtuką.thehackernews+2
Patvariausia technika yra serverio pusėje: kenkėjiška programa išnaudoja „Outlook“ priedus su „ReadWriteMailbox“ teisėmis, kad pavogtų „OAuth“ prieigos raktus ir suteiktų savininko teises „Exchange“ numatytajam vartotojui kiekviename pašto aplanke. Tai reiškia, kad bet kuri autentifikuota paskyra organizacijoje gali neribotą laiką pasiekti aukos pašto dėžutę. „Proofpoint“ įspėjo, kad slaptažodžių keitimas ar įrenginio atstatymas nepadės atsikratyti įsibrovėlių.infosecurity-magazine+1
„Microsoft“ apie CVE-2026-42897 pirmą kartą pranešė 2026 m. gegužės 14 d. Tačiau „Proofpoint“ nustatė, kad kampanijos infrastruktūra buvo sukurta 2026 m. kovą, todėl tikėtina, kad grupuotė spragą išnaudojo kaip „zero-day“ pažeidžiamumą.techcommunity.microsoft+3
Organizacijos raginamos įdiegti „Microsoft“ saugos naujinimus ir, jei kyla įtarimų dėl kompromitavimo, atlikti valymo veiksmus, įskaitant „Exchange Web Services“ prieigos raktų atšaukimą, numatytojo vartotojo teisių pašalinimą bei OWA neprisijungus pasiekiamos duomenų bazės ir „localStorage“ išvalymą.infosecurity-magazine+1