Lühidalt: TA488 nakatab postkaste tagauksega OWAReaper, ära kasutades Outlook Web Accessi haavatavust CVE-2026-42897 pelgalt e-kirja avamise teel, ning kindlustab endale püsiva juurdepääsu brauseri kohaliku salvestusruumi ja varastatud OAuth-tokenite kaudu.
Venemaa-lähedane häkkerirühmitus TA488 saadab alates 2026. aasta juulist ette valmistatud e-kirju USA ja Euroopa ametiasutustele ning kriitiliste sektorite ettevõtetele. Nakatumiseks piisab Outlook Web Accessi haavatavusest, mille kaudu levib uus, täielikult brauseris töötav tagauks OWAReaper, mis kompromiteerib postkaste pikaajaliselt.
Proofpointi turvateadlased on dokumenteerinud rühmituse TA488 (tuntud ka kui Void Blizzard või Laundry Bear) uue ründekampaania. Alates 22. juulist 2026 saadab rühmitus manipuleeritud e-kirju USA ja Euroopa valitsusasutustele ning telekommunikatsiooni-, finants-, majutus- ja lennundussektori ettevõtetele. E-kirjad esinevad automatiseeritud teabeteenustena, mis käsitlevad selliseid kahjutuid teemasid nagu pooljuhtide tarneahelad või turismistatistika, ning ei sisalda ei linke ega tavapäraseid manuseid. See mehhanism muudab need raskesti tuvastatavaks, kuna mõjutatud kasutajad annavad sõnumitest turvameeskondadele harva teada.
Rünnak kasutab ära haavatavust CVE-2026-42897 – Outlook Web Accessi saitidevahelise skriptimise (XSS) turvaauku. Manustatud JavaScript-kood käivitub automaatselt e-kirja avamisel veebipostiklient. Proofpoint oletab, et TA488 kasutas seda haavatavust ära nulljärgu ehk zero-day ründena: kampaania esimene infrastruktuur loodi juba 2026. aasta märtsis, samas kui Microsoft avaldas ametliku paranduse alles mais 2026.
Tagauks OWAReaper töötab täielikult Outlook Web Accessi lugemisvaates ega jäta seetõttu jälgi nakatunud seadmesse. Pahavara kogub kasutajate sisselogimisandmeid nähtamatute, brauseri automaatse täitmise funktsiooni poolt täidetud sisestusväljade kaudu ning kindlustab endale püsiva juurdepääsu võrgule kolme sõltumatu püsivusmehhanismi abil: krüpteeritud koopia brauseri localStorage-s, varastatud OAuth-tokenid kompromiteeritud Outlooki lisandmoodulite kaudu ning peidetud iFrame vahemällu salvestatud sõnumites võrguühenduseta andmebaasis. OAuth-tokenite varguse kaudu annab pahavara ka vastava Exchange’i rentniku vaikekasutajale kõikide meilikaustade omanikuõigused – seeläbi saavad teoreetiliselt kõik mõjutatud organisatsiooni autenditud kasutajad juurdepääsu kompromiteeritud postkastile, kuni see õigus konkreetselt eemaldatakse.
Proofpoint liigitab OWAReaperi varasematest kampaaniatest tuntud pahavara ZimReaper edasiarenduseks. Loobumine tervete postkastide massilisest väljaviimisest viitab suurenenud operatiivsele turvateadlikkusele. Leevendusmeetmetena soovitab Proofpoint mõjutatud organisatsioonidel tühistada mõjutatud lisandmoodulite Exchange Web Servicesi tokenid, eemaldada vaikekasutajale antud kaustaõigused Exchange’is, tühjendada võrguühenduseta andmebaas ja kasutatavad localStorage-võtmed ning blokeerida või varustada hoiatustega väljaminevad ühendused rühmituse tuntud käsu- ja juhtimisserveritega.
Allikas: www.it-daily.net · Avaldatud 30. juulil 2026
Lumi AI News — tehisintellekti abiga kureeritud sisu vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 abil.