Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

csoonline+1helpnetsecurity+1csoonline+1En Ryssland-allierad cybergrupp känd som Laundry Bear har utnyttjat en sårbarhet i Microsoft Exchange webbgränssnitt för att kompromettera myndigheter och privata organisationer i USA och Europa genom att distribuera en webbläsarbaserad bakdörr som överlever både lösenordsbyten och fullständig ominstallation av enheter.
Kampanjen, som inleddes den 22 juli, avslöjades den 29 juli av säkerhetsföretaget Proofpoint. Gruppen, även känd som TA488 och Void Blizzard, utnyttjade CVE-2026-42897, en XSS-sårbarhet i Outlook Web Access som tillåter körning av skadlig JavaScript när ett offer öppnar ett manipulerat e-postmeddelande, utan att behöva klicka på länkar eller öppna bilagor.csoonline+2
Målen inkluderade myndigheter i USA och Europa samt organisationer inom telekom, finans, hotell och flygindustrin. E-postmeddelandena använde medvetet intetsägande ämnesrader som efterliknade rutinuppdateringar om leveranskedjor och marknadsindikatorer, utformade för att mottagarna skulle öppna dem och avfärda dem som skräppost utan att rapportera dem.helpnetsecurity+2
Utnyttjandet levererar OWAReaper, ett tidigare odokumenterat JavaScript-implantat som Proofpoint kallar den mest sofistikerade halvklicksbakdörren de har observerat. OWAReaper körs helt inom OWA:s läsfönster utan att lämna några filer på disken. Den skriver om det ursprungliga e-postmeddelandet på servern för att radera spår, skördar inloggningsuppgifter via webbläsarens autofyll och lagrar en krypterad kopia av sig själv i webbläsarens localStorage så att den körs på nytt varje gång en ny OWA-flik öppnas.thehackernews+2
Dess mest hållbara teknik är på serversidan: skadlig kod utnyttjar Outlook-tillägg med ReadWriteMailbox-behörighet för att stjäla OAuth-tokens och ge ägarbehörighet till Exchange inbyggda "Default"-användare i alla mappar. Detta innebär att alla autentiserade konton i samma organisation kan få tillgång till offrets postlåda på obestämd tid. "Lösenordsbyten och även fullständig ominstallation av användarens enhet kommer inte att driva ut aktören," varnar Proofpoint.infosecurity-magazine+1
Microsoft offentliggjorde CVE-2026-42897 den 14 maj 2026 och utfärdade en tillfällig lösning innan en permanent fix släpptes i juni. Proofpoint fann dock att kampanjinfrastrukturen skapades i mars 2026, vilket gör det troligt att gruppen utnyttjade sårbarheten som en zero-day.techcommunity.microsoft+3
Organisationer uppmanas att installera Microsofts säkerhetsuppdateringar och, vid misstanke om kompromettering, genomföra en grundlig sanering, inklusive återkallande av Exchange Web Services-tokens, borttagning av behörigheter för Default-användaren samt rensning av OWA:s offline-databas och localStorage.infosecurity-magazine+1