VMTech
Обсудить проект

Laundry Bear использует уязвимость OWA для доступа к почте после смены паролей

Laundry Bear использует уязвимость OWA для доступа к почте после смены паролей

30 июля 2026 года стало известно о кампании Laundry Bear, начавшейся 22 июля и использующей исправленную уязвимость Microsoft Outlook Web Access CVE-2026-42897 с оценкой CVSS 8.1. Целями стали государственные организации США и Европы, а также компании из телекома, финансов, гостиничного и аэрокосмического секторов.

Почему смены пароля недостаточно

Для запуска XSS-эксплойта пользователю достаточно открыть письмо в уязвимой версии OWA. В сообщениях нет ссылок и вложений: они маскируются под обзоры цепочек поставок, исследования и рыночную статистику. Вредоносный код спрятан в HTML изображений и выполняется через обработчик onload.

Имплант OWAReaper работает внутри браузерного контекста OWA и удаляет следы эксплойта из письма на Exchange. Он собирает сведения об учётной записи, перехватывает сохранённые данные через автозаполнение и записывает зашифрованную копию в localStorage для повторного запуска.

Серверное закрепление и каналы управления

Если обнаружено дополнение Outlook с правами ReadWriteMailbox, OWAReaper похищает OAuth-токены. Затем вредоносная программа назначает пользователю Default права уровня Owner на каждую папку почтового ящика. Это позволяет сохранить доступ через другие скомпрометированные аккаунты той же организации.

«Закрепление сохраняется на стороне сервера и требует целенаправленного удаления из Exchange: смена учётных данных и даже полная переустановка устройства не вытеснят атакующего», — подчёркивает Proofpoint.

Дополнительный механизм использует скрытый iframe в офлайн-кеше IndexedDB. Для команд OWAReaper раз в 24 часа проверяет GitHub Commit Search API либо разбирает письма операторов. Данные выводятся по HTTPS в зашифрованных AES-CTR путях, а резервным каналом служит DNS-туннелирование.

Microsoft фиксировала эксплуатацию CVE-2026-42897 как минимум с мая 2026 года, тогда как первая инфраструктура кампании появилась в марте. Proofpoint допускает, что уязвимость могли применять до раскрытия как zero-day.

Для бизнеса установка патча — только первый шаг. После подозрительного письма нужно проверять права на папки Exchange, OAuth-токены и дополнения Outlook, завершать активные сессии и удалять серверные механизмы закрепления: одной смены пароля или переустановки компьютера недостаточно.

#cybersecurity#emailsecurity#microsoftowa#threatintel

OWAReaper: почему смена пароля не закрывает доступ к OWA

OWAReaper действует не только в браузере. После запуска через уязвимый Microsoft Outlook Web Access имплант может сохранить данные для повторного запуска и создать механизмы закрепления на стороне Exchange.

Как запускается OWAReaper

Пользователю достаточно открыть подготовленное письмо в уязвимой версии OWA. Ссылки и вложения для запуска не требуются: вредоносный код скрывается в HTML изображения и выполняется через обработчик onload.

  • Имплант работает в браузерном контексте OWA.
  • Следы эксплойта удаляются из письма на Exchange.
  • Зашифрованная копия сохраняется в localStorage для повторного запуска.

Почему доступ сохраняется после смены пароля

Если OWAReaper получает OAuth-токены через дополнение Outlook с правами ReadWriteMailbox, он может изменить разрешения папок почтового ящика. Такое закрепление находится на стороне сервера, поэтому замена пароля или переустановка устройства не устраняет его автоматически.

  • Права Default уровня Owner необходимо проверять для каждой папки.
  • Активные OAuth-токены и дополнения Outlook требуют отдельной проверки.
  • Скрытый iframe может сохраняться в офлайн-кеше IndexedDB.

Что проверить после подозрительного письма

Установка исправления закрывает уязвимость, но не удаляет уже созданные механизмы доступа. Проверка должна охватывать не только рабочее устройство, но и настройки Exchange и активные сеансы.

  • Установите исправление для уязвимой версии Microsoft OWA.
  • Проверьте права доступа ко всем папкам Exchange.
  • Отзовите подозрительные OAuth-токены и проверьте дополнения Outlook.
  • Завершите активные сеансы затронутой учётной записи.
  • Удалите обнаруженные серверные механизмы закрепления.

Частые вопросы

Что такое OWAReaper?

OWAReaper — вредоносный имплант, который запускается в браузерном контексте Microsoft OWA, собирает данные учётной записи и может создавать механизмы повторного доступа.

Почему смены пароля недостаточно?

Закрепление может сохраняться в Exchange через разрешения папок, OAuth-токены и другие серверные механизмы. Они не исчезают автоматически после замены пароля.

Поможет ли переустановка рабочего компьютера?

Переустановка может очистить локальное устройство, но не удалит изменения, уже сохранённые на стороне Exchange. Серверные права, токены, дополнения и сеансы нужно проверять отдельно.

Открытая аналитика
На сайте 35 просмотров
мин чтения 2 30.07.2026
В Instagram 5 просмотров
В Instagram 1 охват
Instagram

Laundry Bear использует уязвимость OWA для доступа к почте после смены паролей

Открыть публикацию в Instagram ↗