Російські державні хакери експлуатують уразливість максимального рівня в Microsoft Exchange Server, щоб встановлювати бекдори на непатчених машинах та викрадати облікові дані й іншу конфіденційну інформацію, повідомили дослідники з кібербезпеки у четвер.
Атаки здійснює група TA488, що працює на Кремль, за даними компанії Proofpoint. Минулого тижня Proofpoint разом із Національним агентством безпеки США (NSA) попередили про подібні атаки цієї групи, яка також відома як Laundry Bear і Void Blizzard, що використовує нульовий день у сервісі електронної пошти Zimbra. Тепер стало відомо, що TA488 також експлуатує уразливість у Exchange Server, щоб встановлювати складне шкідливе програмне забезпечення, коли користувач лише відкриває лист у Outlook Web Access (OWA).
Дослідники Proofpoint відзначають, що TA488 посилює використання «півклікових» експлойтів, коли достатньо просто відкрити лист, щоб відбулася компрометація. Вони підкреслюють, що група значно покращила механізми завантаження, техніки та шкідливе ПЗ, що свідчить про підвищення рівня її майстерності. Цей новий ланцюг інфікування завершується встановленням раніше невідомого браузерного імпланту на JavaScript під назвою OWAReaper, призначеного для постійного доступу всередині OWA.
Уразливість, що має ідентифікатор CVE-2026-42897, є вразливістю типу cross-site scripting (XSS). Microsoft надала рекомендації щодо її пом’якшення у травні та випустила патч у липні, присвоївши їй максимальний рівень критичності. Проблема виникає через неправильну фільтрацію HTML, вбудованого в лист, що дозволяє виконувати шкідливий JavaScript. За даними Proofpoint, TA488 могла використовувати цю уразливість як zero-day.
Зловмисний JavaScript встановлює унікальне розширення браузера, яке забезпечує зловмисникам постійний доступ до облікових записів OWA жертв. Proofpoint назвала цей бекдор найбільш складним, який їм доводилося бачити, що поширюється через «півкліковий» експлойт.

