Технологии

TA488 использует критическую уязвимость Exchange Server для закрепления в OWA

Исследователи Proofpoint сообщили об атаках на непропатченные Exchange Server: открытие письма в Outlook Web Access может запустить вредоносный JavaScript и установить бэкдор OWAReaper

Один основной источник · Как мы проверяем новости

TA488 использует критическую уязвимость Exchange Server для закрепления в OWA
Иллюстрация к материалу RedBTC News

Что произошло

Proofpoint сообщила, что российские государственные хакеры используют уязвимость максимальной критичности в Microsoft Outlook Exchange Server для установки бэкдора на непропатченные машины и кражи учетных данных и другой конфиденциальной информации.

Исследователи связывают атаки с TA488 — группой, работающей в интересах Кремля. Ранее Proofpoint и National Security Agency предупреждали, что эта же группа, также известная как Laundry Bear и Void Blizzard, проводила похожие атаки через уязвимость нулевого дня в почтовом сервисе Zimbra.

Как работает атака

Эксплуатация относится к так называемым атакам «полуклика»: пользователю достаточно открыть письмо, отправленное на учетную запись Outlook Web Access. После этого запускается цепочка заражения с ранее неизвестным JavaScript-имплантом OWAReaper, предназначенным для постоянного доступа внутри OWA.

Уязвимость CVE-2026-42897 является XSS-проблемой и связана с недостаточной фильтрацией HTML, встроенного в письмо. Microsoft присвоила ей максимальный уровень критичности, выпустила рекомендации по снижению риска в мае и исправление в июле. Proofpoint считает, что TA488 могла использовать ее как уязвимость нулевого дня.

Что делает OWAReaper

OWAReaper полностью выполняется в панели чтения Outlook Web Access. При запуске он использует Outlook APIs, чтобы переписать письмо на Exchange Server и удалить из него содержимое эксплойта, а также временно отключает всплывающие окна OWA и возможность вызова контекстного меню правой кнопкой мыши.

Затем имплант создает уникальный для цели сессионный ключ, собирает адрес электронной почты, имя пользователя и настройки Outlook. После этого он создает невидимые элементы ввода в DOM и ожидает, пока автозаполнение браузера подставит имя пользователя и пароль, чтобы получить сохраненные учетные данные OWA.

Для закрепления OWAReaper записывает зашифрованную копию себя и обертку для расшифровки в localStorage браузера, используя поля настроек в ключе PageDataPayload.OwaUserDefaultSettings. Поскольку OWA использует этот ключ в обычном процессе восстановления синхронизации, имплант автоматически запускается каждый раз при открытии вкладки OWA.

Почему это важно

Proofpoint назвала OWAReaper самым сложным бэкдором, который компания видела в доставке через атаку «полуклика». В ряде случаев он может похищать OAuth-токены и получать полный доступ к почтовому ящику любого аутентифицированного пользователя в той же сети.

По оценке Proofpoint, такое постоянное закрепление живет на стороне сервера и требует целенаправленного удаления с Exchange Server: смена учетных данных и даже полное переустановление устройства целевого пользователя не удаляют злоумышленника.

Источники

Один основной источник. Как мы проверяем новости

  1. arstechnica.com