Российские хакеры Laundry Bear используют уязвимость нулевого дня в Exchange OWA для внедрения бэкдора OWAReaper
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Российская хакерская группа Laundry Bear использовала уязвимость нулевого дня в Microsoft Exchange Outlook Web Access для развертывания бэкдора OWAReaper, сообщила компания Proofpoint в четверг. Целями атак стали правительственные организации США и Европы, а также компании из секторов телекоммуникаций, финансов, гостиничного бизнеса и аэрокосмической промышленности.
Уязвимость CVE-2026-42897
Уязвимость CVE-2026-42897 возникает из-за некорректной очистки HTML в Exchange OWA, что позволяет выполнить произвольный JavaScript при открытии специально созданного письма. Laundry Bear подготовила инфраструктуру для атак в марте 2026 года, почти за два месяца до предупреждения Microsoft от 14 мая. Proofpoint зафиксировала эксплуатацию уязвимости как zero-day за неделю до публикации отчета.
Бэкдор OWAReaper
Эксплойт устанавливает бэкдор OWAReaper, который аналитики Proofpoint называют самым сложным вредоносным ПО, доставляемым через half-click-атаки. Он выполняется полностью в панели чтения OWA, используя загрузчик JavaScript и полезную нагрузку в формате Base64, спрятанную в URL-адресах иконок соцсетей после символа ‘#’. OWAReaper имеет скрытые механизмы закрепления и является развитием вредоносной программы ZimReaper, применявшейся в атаках на почтовые серверы Zimbra.
Приманки и цели атак
Злоумышленники использовали безобидные темы писем, такие как анализ цепочек поставок, обновления исследований и показатели эффективности туризма и газового рынка. Среди целей были правительственные учреждения в США и Европе, а также компании из телекоммуникационного, финансового, гостиничного и аэрокосмического секторов. Сообщения не содержали подозрительных ссылок или вложений, что делало их похожими на обычный спам.
Что дальше
Microsoft выпустила исправление уязвимости, однако неизвестно, сколько серверов Exchange OWA было обновлено. Эксперты предупреждают, что техника half-click может быть скопирована другими группировками, создавая долгосрочную угрозу для платформ веб-почты.
2 источника
Российские хакеры Laundry Bear используют уязвимость нулевого дня в Exchange OWA для внедрения бэкдора OWAReaper



