VMTech
Razgovarajmo

OWAReaper zadržava pristup Exchange sandučetu i nakon promene lozinke

OWAReaper zadržava pristup Exchange sandučetu i nakon promene lozinke

Od 22. jula 2026. grupa Laundry Bear koristi zakrpljenu XSS ranjivost CVE-2026-42897 u Microsoft Outlook Web Accessu, ocenjenju sa 8,1 po CVSS skali. Proofpoint je napade povezao sa ruskim akterima, a mete su državne institucije SAD i Evrope, telekomunikacije, finansije, hotelijerstvo i avio-industrija.

Otvaranje poruke dovoljno je za kompromitovanje

Napad ne traži klik na link niti otvaranje priloga. Generičke poruke o lancima snabdevanja, istraživanjima, turizmu ili tržištu gasa izgledaju bezazleno, ali pregled u ranjivoj verziji OWA pokreće JavaScript sakriven u HTML elementima poruke.

Veliki obim slanja odstupa od prethodnih kampanja grupe. Cilj je da se zlonamerne poruke utope u masovnu poštu i izbegnu sumnju. Kampanja se uklapa u obrazac zloupotrebe pozajmljenog poverenja u sajber napadima, jer napadači koriste već kompromitovane naloge i poznata okruženja da bi poruka delovala legitimno.

OWAReaper ostaje i posle promene pristupnih podataka

Eksploatacija instalira novi implant OWAReaper u OWA panelu za čitanje. On uklanja sadržaj eksploita sa Exchange servera, prikuplja podatke o korisniku i podešavanjima, a preko nevidljivih polja pokušava da preuzme podatke koje pregledač automatski popunjava. Šifrovanu kopiju upisuje u localStorage, pa se ponovo pokreće pri svakom otvaranju OWA kartice.

Pristup ostaje na serverskoj strani i mora namerno da se ukloni sa Exchange servera; promena pristupnih podataka, pa čak ni potpuno ponovno instaliranje uređaja, neće izbaciti napadača.

Ako pronađe Outlook dodatak sa dozvolom ReadWriteMailbox, OWAReaper krade OAuth tokene i korisniku Default dodeljuje nivo Owner nad svim fasciklama. Drugi mehanizam opstanka koristi skriveni iframe u IndexedDB kešu. Komande prima preko GitHub Commit Search API-ja na svaka 24 sata ili putem poruka operatera, dok podatke izvlači preko HTTPS-a sa AES-CTR zaštitom, odnosno DNS tunelom ako prvi kanal ne uspe.

Infrastruktura kampanje postoji od marta 2026, dva meseca pre Microsoftovog objavljivanja ranjivosti, pa Proofpoint ne isključuje raniju zero-day eksploataciju. Za poslovne sisteme sama zakrpa zato nije dovoljna: potrebno je proveriti Exchange dozvole nad fasciklama, dodatke sa ReadWriteMailbox pristupom, OAuth tokene, localStorage i IndexedDB, te ukloniti serversku perzistenciju pre vraćanja naloga u rad.

#cybersecurity#emailsecurity#microsoftowa#threatintel
Otvorena analitika
Na sajtu 1 pregleda
min čitanja 3 30.07.2026
Instagram

OWAReaper zadržava pristup Exchange sandučetu i nakon promene lozinke

Otvorite objavu na Instagramu ↗