Хакеры Laundry Bear используют zero-day в Outlook Web Access для скрытого доступа к почте
Компания Proofpoint сообщила о новой кампании группировки Laundry Bear (также известной как Void Blizzard, во внутренней классификации Proofpoint — TA488). По данным исследователей, атаки нацелены на государственные структуры в США и Европе, а также на компании из телекоммуникационного, финансового, гостиничного и аэрокосмического секторов.
«Полклика» до заражения
В основе атаки лежит уязвимость CVE-2026-42897 в Outlook Web Access — межсайтовый скриптинг, позволяющий выполнить произвольный JavaScript в браузере жертвы. Причина — некорректная санитизация HTML в теле письма на стороне сервера. Специалисты Proofpoint называют подобные атаки «эксплойтом на полклика»: пользователю достаточно просто открыть письмо, никаких вложений или ссылок нажимать не нужно.
Microsoft выпустила предупреждение о проблеме 14 мая, однако инфраструктуру кампании злоумышленники, по оценке Proofpoint, подготовили ещё в марте — почти за два месяца до этого, то есть эксплуатировали брешь как zero-day. Ранее та же группа использовала аналогичный XSS в серверах Zimbra для доставки вредоноса ZimReaper.
Письма оформлены нарочито буднично — темы вроде анализа цепочек поставок, исследовательских сводок или показателей рынков туризма и газа. Расчёт на то, что получатель бегло просмотрит сообщение, сочтёт его спамом и не станет сообщать о нём: подозрительных ссылок и вложений в письме действительно нет.
OWAReaper: заметает следы и остаётся надолго
Доставляемый бэкдор OWAReaper исследователи называют самым изощрённым из виденных ими образцов такого класса. Он работает целиком в области чтения писем OWA: сразу после запуска через API Outlook переписывает письмо на сервере, удаляя следы эксплойта, и на время работы отключает всплывающие подсказки и контекстное меню. Малварь собирает адрес, имя пользователя и настройки Outlook, а также пытается перехватить учётные данные, создавая невидимые элементы в DOM в расчёте на автозаполнение браузером.
Самое неприятное — механизмы закрепления. OWAReaper находит установленные надстройки Outlook с правами ReadWriteMailbox и через них крадёт OAuth-токены, после чего выдаёт учётной записи «Default» права владельца на все папки почтового ящика. Поскольку права настраиваются на стороне сервера, ни смена пароля жертвы, ни переустановка системы из чистого образа доступ атакующих не отзывают. Дополнительно вредонос внедряет вредоносный iframe в письма, кэшированные в офлайновой базе IndexedDB.
Продумана и связь с операторами: один из каналов управления использует сообщения к коммитам на GitHub — раз в сутки малварь ищет через Commit Search API зашифрованные команды с адресом жертвы. Есть и запасные пути вывода данных, вплоть до туннелирования через DNS.
Proofpoint опубликовала небольшой набор индикаторов компрометации. Атрибуцию к TA488 исследователи обосновали пересечениями с прежней активностью ZimReaper и характерным почерком — XSS-атаками на веб-почту в целях шпионажа.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.