Ruski državni hakeri koriste ranjivost maksimalne ozbiljnosti u Microsoftovom Outlook Exchange Serveru kako bi pristupili neispravnim uređajima i ukrali vjerodajnice te druge povjerljive informacije, rekli su istražitelji sigurnosti u četvrtak.
Napadi dolaze od grupe TA488, koja djeluje u ime Kremlja, naveli su istražitelji Proofpointa. Proofpoint i Nacionalna sigurnosna agencija zajednički su upozorili prošli tjedan da je grupa, koja se također prati kao Laundry Bear i Void Blizzard, provodila slične napade iskorištavajući ranjivost nulte dane u usluzi e-pošte Zimbra. Otkrivanje da TA488 također iskorištava ranjivost Exchange Servera za instalaciju naprednog zloćudnog softvera kada korisnik samo otvori e-poštu poslanju na Outlook Web Access (OWA) računu povećalo je profil grupe i procjene njezinih sposobnosti.
“TA488 se dodatno oslanja na korištenje ‘polu-klik’ iskorištavanja—gdje samo otvaranje e-pošte dovoljno je za pokretanje kompromitacije—uz značajno poboljšane mehanizme učitavanja, tehnike i zloćudni softver, što signalizira poboljšanje u zanatu i sposobnostima grupe,” napisali su istražitelji Proofpointa. “Ovaj novi lanac infekcije završava s prethodno nepoznatom JavaScript proširenjem za preglednike koje nazivamo OWAReaper, posebno dizajniranom za trajni pristup unutar OWA.”
Ranjivost, koja se prati kao CVE-2026-42897, je ranjivost između različitih web stranica, obično skraćena kao XSS, za koju je Microsoft dao savjete o ublažavanju u svibnju, a zakrpu u srpnju. Microsoft joj je dao maksimalnu ocjenu ozbiljnosti. Ranjivost, koja proizlazi iz neuspjeha pravilnog filtriranja HTML-a ugrađenog u e-poštu, omogućava izvršavanje zloćudnog JavaScripta. Proofpoint je izjavio da ju je TA488 mogao iskoristiti kao ranjivost nulte dane.
Zloćudni JavaScript instalira novo, prilagođeno proširenje preglednika koje napadačima daje trajni pristup žrtvinim OWA računima. Proofpoint je rekao da je to najsofisticiranija stražnja vrata koju je tvrtka ikada vidjela isporučenu kroz polu-klik iskorištavanje. Tvrtka ju je nazvala OWAReaper.



