Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

csoonline+1helpnetsecurity+1csoonline+1Laundry Bear olarak bilinen Rusya bağlantılı bir siber casusluk grubu, Microsoft Exchange web arayüzündeki bir güvenlik açığını kullanarak ABD ve Avrupa'daki devlet kurumlarını ve özel sektör kuruluşlarını hedef alıyor. Grup, kimlik bilgileri değiştirilse veya cihaz tamamen yeniden yüklense bile varlığını sürdürebilen tarayıcı tabanlı bir arka kapı kullanıyor.
22 Temmuz'da başlayan saldırı kampanyası, 29 Temmuz'da güvenlik firması Proofpoint tarafından ifşa edildi. TA488 ve Void Blizzard olarak da takip edilen grup, Outlook Web Access'teki CVE-2026-42897 kodlu siteler arası betik (XSS) açığını silah haline getirdi. Bu açık, kurbanın herhangi bir bağlantıya tıklamasına veya dosya indirmesine gerek kalmadan, sadece sahte bir e-postayı açmasıyla kötü amaçlı JavaScript kodunun çalışmasına olanak tanıyor.csoonline+2
Saldırıların hedefinde ABD ve Avrupa'daki devlet kurumlarının yanı sıra telekomünikasyon, finans, konaklama ve havacılık sektörlerindeki kuruluşlar yer aldı. E-postalarda, tedarik zinciri veya piyasa göstergeleri gibi rutin güncellemeleri taklit eden, alıcıların şüphelenmeden açıp okuyacağı ve rapor etmeden sileceği sıradan konu başlıkları kullanıldı.helpnetsecurity+2
Saldırı, Proofpoint'in şimdiye kadar gözlemlediği en gelişmiş "yarım tıklama" arka kapısı olarak tanımladığı OWAReaper adlı, daha önce belgelenmemiş bir JavaScript eklentisini sisteme yerleştiriyor. Tamamen OWA'nın okuma bölmesinde çalışan ve diskte herhangi bir dosya bırakmayan OWAReaper, saldırı izlerini silmek için sunucudaki orijinal e-postayı yeniden yazıyor, tarayıcı otomatik doldurma özelliğiyle kimlik bilgilerini topluyor ve her yeni OWA sekmesi açıldığında kendini yeniden çalıştırmak için şifreli bir kopyasını tarayıcının localStorage alanında saklıyor.thehackernews+2
Sistemin en kalıcı tekniği ise sunucu tarafında gerçekleşiyor: Zararlı yazılım, OAuth belirteçlerini çalmak ve Exchange'in yerleşik "Default" kullanıcısına her posta klasöründe Sahip düzeyinde erişim vermek için ReadWriteMailbox izinlerine sahip Outlook eklentilerini kullanıyor. Bu, aynı kuruluştaki herhangi bir yetkili hesabın kurbanın posta kutusuna süresiz olarak erişebileceği anlamına geliyor. Proofpoint, "Kimlik bilgisi rotasyonu ve hatta hedeflenen kullanıcının cihazının tamamen yeniden yüklenmesi bile saldırganı sistemden çıkarmaz" uyarısında bulundu.infosecurity-magazine+1
Microsoft, CVE-2026-42897 açığını ilk olarak 14 Mayıs 2026'da duyurdu ve Haziran ayında kalıcı bir düzeltme yayınlamadan önce acil durum önlemleri aldı. Ancak Proofpoint, kampanya altyapısının 2026'nın Mart ayında oluşturulduğunu tespit etti, bu da grubun açığı bir sıfırıncı gün (zero-day) olarak kullanmış olabileceğini gösteriyor.techcommunity.microsoft+3
Kuruluşların Microsoft'un güvenlik güncellemelerini yüklemeleri ve olası bir saldırı durumunda Exchange Web Services belirteçlerini iptal etmek, Default kullanıcı klasör izinlerini kaldırmak ve OWA'nın çevrimdışı veritabanı ile localStorage alanını temizlemek gibi çok adımlı bir temizlik süreci uygulamaları tavsiye ediliyor.infosecurity-magazine+1