mimile
На главную
Это событие — часть большого сюжета
Франция, Казахстан, Польша: кибератаки раскрыли данные сотен тысяч
Читать сводку

Российские хакеры Laundry Bear используют уязвимость нулевого дня в Exchange OWA для внедрения бэкдора OWAReaper

AI-дайджест

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Российские хакеры Laundry Bear используют уязвимость нулевого дня в Exchange OWA для внедрения бэкдора OWAReaper

Российская хакерская группа Laundry Bear использовала уязвимость нулевого дня в Microsoft Exchange Outlook Web Access для развертывания бэкдора OWAReaper, сообщила компания Proofpoint в четверг. Целями атак стали правительственные организации США и Европы, а также компании из секторов телекоммуникаций, финансов, гостиничного бизнеса и аэрокосмической промышленности.

Уязвимость CVE-2026-42897

Уязвимость CVE-2026-42897 возникает из-за некорректной очистки HTML в Exchange OWA, что позволяет выполнить произвольный JavaScript при открытии специально созданного письма. Laundry Bear подготовила инфраструктуру для атак в марте 2026 года, почти за два месяца до предупреждения Microsoft от 14 мая. Proofpoint зафиксировала эксплуатацию уязвимости как zero-day за неделю до публикации отчета.

Бэкдор OWAReaper

Эксплойт устанавливает бэкдор OWAReaper, который аналитики Proofpoint называют самым сложным вредоносным ПО, доставляемым через half-click-атаки. Он выполняется полностью в панели чтения OWA, используя загрузчик JavaScript и полезную нагрузку в формате Base64, спрятанную в URL-адресах иконок соцсетей после символа ‘#’. OWAReaper имеет скрытые механизмы закрепления и является развитием вредоносной программы ZimReaper, применявшейся в атаках на почтовые серверы Zimbra.

Приманки и цели атак

Злоумышленники использовали безобидные темы писем, такие как анализ цепочек поставок, обновления исследований и показатели эффективности туризма и газового рынка. Среди целей были правительственные учреждения в США и Европе, а также компании из телекоммуникационного, финансового, гостиничного и аэрокосмического секторов. Сообщения не содержали подозрительных ссылок или вложений, что делало их похожими на обычный спам.

Что дальше

Microsoft выпустила исправление уязвимости, однако неизвестно, сколько серверов Exchange OWA было обновлено. Эксперты предупреждают, что техника half-click может быть скопирована другими группировками, создавая долгосрочную угрозу для платформ веб-почты.

2 источника

Российские хакеры Laundry Bear используют уязвимость нулевого дня в Exchange OWA для внедрения бэкдора OWAReaper