Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

csoonline+1helpnetsecurity+1csoonline+1En Russland-tilknyttet cyberetterretningsgruppe kjent som Laundry Bear har utnyttet en sårbarhet i Microsoft Exchange sitt webgrensesnitt for å kompromittere offentlige etater og private organisasjoner i USA og Europa. De har distribuert en nettleserbasert bakdør som overlever både passordbytte og fullstendig reinstallering av enheter.
Kampanjen, som startet 22. juli, ble avdekket 29. juli av sikkerhetsselskapet Proofpoint. Gruppen, også kjent som TA488 og Void Blizzard, utnyttet CVE-2026-42897, en XSS-sårbarhet i Outlook Web Access som tillater kjøring av ondsinnet JavaScript når et offer åpner en manipulert e-post, uten behov for å klikke på lenker eller åpne vedlegg.csoonline+2
Målene inkluderte offentlige etater i USA og Europa, samt organisasjoner innen telekom, finans, hotell og luftfart. E-postene brukte bevisst intetsigende emnefelt som etterlignet rutinemessige oppdateringer om forsyningskjeder og markedsindikatorer, designet for at mottakere skulle åpne dem og avfeie dem som søppelpost uten å rapportere dem.helpnetsecurity+2
Utnyttelsen leverer OWAReaper, et tidligere udokumentert JavaScript-implantat som Proofpoint kaller den mest sofistikerte halvkikksbakdøren de har observert. OWAReaper kjører utelukkende i leseruten til OWA uten å etterlate filer på disken. Den skriver om den originale e-posten på serveren for å slette spor, høster legitimasjon via nettleserens autofyll, og lagrer en kryptert kopi av seg selv i nettleserens localStorage slik at den kjøres på nytt hver gang en ny OWA-fane åpnes.thehackernews+2
Den mest robuste teknikken er på serversiden: skadevaren utnytter Outlook-tillegg med ReadWriteMailbox-tilgang for å stjele OAuth-tokens og gi eiertilgang til Exchange sin innebygde "Default"-bruker på alle mapper. Dette betyr at enhver autentisert konto i samme organisasjon kan få tilgang til offerets postboks på ubestemt tid. "Passordbytte og selv fullstendig reinstallering av brukerens enhet vil ikke fjerne aktøren," advarer Proofpoint.infosecurity-magazine+1
Microsoft offentliggjorde CVE-2026-42897 den 14. mai 2026, og utstedte en midlertidig løsning før en permanent fiks kom i juni. Proofpoint fant imidlertid at kampanjeinfrastrukturen ble opprettet i mars 2026, noe som gjør det sannsynlig at gruppen utnyttet sårbarheten som en zero-day.techcommunity.microsoft+3
Organisasjoner oppfordres til å installere Microsofts sikkerhetsoppdateringer og, ved mistanke om kompromittering, gjennomføre en grundig opprydding, inkludert tilbakekalling av Exchange Web Services-tokens, fjerning av tilgangsrettigheter for Default-brukeren, samt tømming av OWAs offline-database og localStorage.infosecurity-magazine+1