VMTech
Обсудить проект

Laundry Bear использует уязвимость OWA для доступа к почте после смены паролей

Laundry Bear использует уязвимость OWA для доступа к почте после смены паролей

30 июля 2026 года стало известно о кампании Laundry Bear, начавшейся 22 июля и использующей исправленную уязвимость Microsoft Outlook Web Access CVE-2026-42897 с оценкой CVSS 8.1. Целями стали государственные организации США и Европы, а также компании из телекома, финансов, гостиничного и аэрокосмического секторов.

Почему смены пароля недостаточно

Для запуска XSS-эксплойта пользователю достаточно открыть письмо в уязвимой версии OWA. В сообщениях нет ссылок и вложений: они маскируются под обзоры цепочек поставок, исследования и рыночную статистику. Вредоносный код спрятан в HTML изображений и выполняется через обработчик onload.

Имплант OWAReaper работает внутри браузерного контекста OWA и удаляет следы эксплойта из письма на Exchange. Он собирает сведения об учётной записи, перехватывает сохранённые данные через автозаполнение и записывает зашифрованную копию в localStorage для повторного запуска.

Серверное закрепление и каналы управления

Если обнаружено дополнение Outlook с правами ReadWriteMailbox, OWAReaper похищает OAuth-токены. Затем вредоносная программа назначает пользователю Default права уровня Owner на каждую папку почтового ящика. Это позволяет сохранить доступ через другие скомпрометированные аккаунты той же организации.

«Закрепление сохраняется на стороне сервера и требует целенаправленного удаления из Exchange: смена учётных данных и даже полная переустановка устройства не вытеснят атакующего», — подчёркивает Proofpoint.

Дополнительный механизм использует скрытый iframe в офлайн-кеше IndexedDB. Для команд OWAReaper раз в 24 часа проверяет GitHub Commit Search API либо разбирает письма операторов. Данные выводятся по HTTPS в зашифрованных AES-CTR путях, а резервным каналом служит DNS-туннелирование.

Microsoft фиксировала эксплуатацию CVE-2026-42897 как минимум с мая 2026 года, тогда как первая инфраструктура кампании появилась в марте. Proofpoint допускает, что уязвимость могли применять до раскрытия как zero-day.

Для бизнеса установка патча — только первый шаг. После подозрительного письма нужно проверять права на папки Exchange, OAuth-токены и дополнения Outlook, завершать активные сессии и удалять серверные механизмы закрепления: одной смены пароля или переустановки компьютера недостаточно.

#cybersecurity#emailsecurity#microsoftowa#threatintel
Открытая аналитика
На сайте 1 просмотров
мин чтения 2 30.07.2026
Instagram

Laundry Bear использует уязвимость OWA для доступа к почте после смены паролей

Открыть публикацию в Instagram ↗