Kremlin hackers активно використовують критичну вразливість Exchange Server

Використання експлойтів може забезпечити постійний доступ до сервера, що зберігається навіть після зміни облікових даних та перевстановлення диска.

Kremlin hackers активно використовують критичну вразливість Exchange Server 1 Kremlin hackers активно використовують критичну вразливість Exchange Server 2

Російські державні хакери використовують вразливість найвищого рівня критичності в Microsoft Outlook Exchange Server для встановлення бекдорів на непатчені машини та викрадення облікових даних та іншої конфіденційної інформації, заявили дослідники безпеки в четвер.

Атаки здійснюються групою TA488, що діє від імені Кремля, повідомили дослідники Proofpoint. Минулого тижня Proofpoint спільно з Агентством національної безпеки попереджали, що ця група, також відома як Laundry Bear та Void Blizzard, проводила подібні атаки, використовуючи вразливість нульового дня в поштовому сервісі Zimbra. Тепер стало відомо, що TA488 також експлуатує вразливість Exchange Server для встановлення складного зловмисного програмного забезпечення, коли користувач просто відкриває електронний лист, надісланий на обліковий запис Outlook Web Access (OWA). Це підвищило профіль групи та оцінку її можливостей.

Подвоєння зусиль

«TA488 подвоює зусилля з використання експлойтів типу ‘half-click’, де достатньо відкрити електронний лист для компрометації, із значно покращеними механізмами завантаження, техніками та зловмисним програмним забезпеченням, що свідчить про вдосконалення методів та можливостей групи», — пишуть дослідники Proofpoint. «Цей новий ланцюжок зараження закінчується раніше невідомим JavaScript-імплантом на основі браузера, який ми назвали OWAReaper, створеним спеціально для постійного доступу всередині OWA».

Вразливість, відстежувана як CVE-2026-42897, є вразливістю типу “міжсайтовий скриптинг” (XSS), для якої Microsoft надала рекомендації з пом’якшення наслідків у травні та випустила патч у липні. Microsoft оцінила її максимальний рівень критичності. Вразливість, що виникає через нездатність належним чином фільтрувати HTML, вбудований в електронний лист, дозволяє виконання зловмисного JavaScript. Proofpoint стверджує, що TA488 могла використати її як вразливість нульового дня.

Зловмисний JavaScript встановлює новий, спеціально розроблений браузерний розширення, яке надає зловмисникам постійний доступ до облікових записів OWA жертв. Proofpoint називає його найскладнішим бекдором, який компанія коли-небудь бачила, доставленим через експлойт типу “half-click”. Компанія назвала його OWAReaper.

Дослідники компанії пояснили:

OWAReaper повністю виконується в області читання Outlook Web Access (OWA). Після виконання він використовує API Outlook для перезапису електронного листа на сервері Exchange та видалення вмісту експлойту. Одночасно він вимикає спливаючі вікна OWA та функцію правого клацання під час своєї роботи. Потім OWAReaper створює ключ сеансу, унікальний для кожного цільового об’єкта, і починає збирати адресу електронної пошти цільового об’єкта, ім’я користувача та налаштування Outlook. Далі він створює два невидимих елементи введення в DOM і чекає, поки автозаповнення браузера введе ім’я користувача та пароль для збору збережених облікових даних OWA користувача.

Потім OWAReaper записує зашифровану версію себе та обгортку дешифрування в localStorage браузера, у полях налаштувань під ключем PageDataPayload.OwaUserDefaultSettings. Це легітимний ключ, який використовується OWA у його візуалізації сторінки, де OWA оцінює OwaFrontendSyncState як частину власного процесу відновлення синхронізації. Кожного разу, коли користувач відкриває вкладку OWA в браузері, звичайний процес синхронізації OWA автоматично виконує OWAReaper.

У багатьох випадках бекдор може викрадати OAuth-токени і звідти отримувати повний доступ до поштової скриньки будь-якого автентифікованого користувача в тій же мережі. «Цей постійний доступ зберігається на стороні сервера і потребує навмисного видалення з сервера Exchange; зміна облікових даних та навіть повне перевстановлення операційної системи на пристрої цільового користувача не зможуть усунути зловмисника», — зазначають у Proofpoint.

Неясно, чи машини, скомпрометовані OWAReaper, будуть очищені після встановлення липневого патча Microsoft або окремої служби Exchange Emergency Mitigation. Proofpoint радить ураженим користувачам відкликати та перевірити свої токени Exchange Web Services на наявність неавторизованих доповнень, а також (1) видалити дозволи папок для стандартних користувачів, (2) очистити OWA indexDB та ключ localStorage PageDataPayload.owaUserDefaultSettings, і (3) заблокувати або сповістити, коли машини встановлюють вихідні з’єднання з серверами командно-контролю за адресами asecdns[.]com, acocdn[.]com, dnsrecursive[.]eu та tdndns[.]com.

Kremlin hackers активно використовують критичну вразливість Exchange Server 3

За матеріалами: arstechnica.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *