Уразливість Exchange server максимальної критичності стала ціллю російських хакерів

Вразливості дозволяють отримати стійкий доступ до сервера, який зберігається навіть після зміни облікових даних та перевстановлення системи.

Уразливість Exchange server максимальної критичності стала ціллю російських хакерів 1 Уразливість Exchange server максимальної критичності стала ціллю російських хакерів 2

Російські державні хакери використовують вразливість максимальної критичності в Microsoft Outlook Exchange Server для встановлення бекдорів на незахищені машини та викрадення облікових даних і іншої конфіденційної інформації.

Атаки здійснюються групою TA488, яка діє від імені Кремля. Дослідники Proofpoint повідомили, що ця група, відома також як Laundry Bear та Void Blizzard, раніше проводила подібні атаки, використовуючи вразливість нульового дня в поштовому сервісі Zimbra. Тепер стало відомо, що TA488 також експлуатує вразливість Exchange Server для встановлення складного шкідливого програмного забезпечення, просто відкривши електронний лист, надісланий на обліковий запис Outlook Web Access (OWA).

Подвоєння зусиль

«TA488 подвоює використання експлойтів «напів-кліку», коли лише відкриття електронного листа достатньо для компрометації, значно покращуючи механізми завантаження, техніки та шкідливе програмне забезпечення, що свідчить про вдосконалення навичок та можливостей групи», — пишуть дослідники Proofpoint. «Цей новий ланцюжок зараження закінчується раніше невідомим JavaScript-імплантом на основі браузера, який ми назвали OWAReaper, спеціально розробленим для забезпечення постійного доступу в межах OWA».

Вразливість, відстежувана як CVE-2026-42897, є вразливістю міжсайтового скриптингу (XSS), для якої Microsoft надала рекомендації щодо пом’якшення наслідків у травні та випустила виправлення у липні. Microsoft присвоїла їй найвищий рейтинг критичності. Ця вразливість, що виникає через некоректну фільтрацію HTML-коду, вбудованого в електронний лист, дозволяє виконувати шкідливий JavaScript. Proofpoint вважає, що TA488 могла використати її як вразливість нульового дня.

Шкідливий JavaScript встановлює нову, власно розроблену розширення для браузера, яке надає зловмисникам постійний доступ до OWA-облікових записів жертв. Proofpoint називає його найскладнішим бекдором, який компанія коли-небудь бачила, доставленим за допомогою експлойту «напів-кліку». Компанія назвала його OWAReaper.

Дослідники компанії пояснили:

OWAReaper виконується повністю в панелі читання Outlook Web Access (OWA). Після виконання він використовує API Outlook для перезапису електронного листа на сервері Exchange та видалення вмісту експлойту. Одночасно він вимикає спливаючі вікна OWA та можливість клацання правою кнопкою миші під час роботи. Потім OWAReaper створює ключ сеансу, унікальний для кожного цільового користувача, і починає збирати електронну адресу цільового користувача, ім’я користувача та налаштування Outlook. Далі він створює два невидимих елементи введення в DOM і чекає, поки автозаповнення браузера введе ім’я користувача та пароль, щоб отримати збережені облікові дані OWA користувача.

Після цього OWAReaper записує зашифровану версію себе та обгортку дешифрування до localStorage браузера, під полями налаштувань у ключі PageDataPayload.OwaUserDefaultSettings. Це законний ключ, який використовується OWA під час рендерингу сторінки, де OWA оцінює OwaFrontendSyncState як частину власного процесу відновлення синхронізації. Кожного разу, коли користувач відкриває вкладку OWA в браузері, звичайний процес синхронізації OWA автоматично виконує OWAReaper.

У багатьох випадках бекдор може викрадати OAuth-токени, отримуючи таким чином повний доступ до поштової скриньки будь-якого автентифікованого користувача в тій самій мережі. «Цей постійний доступ залишається на стороні сервера і вимагає цілеспрямованого видалення з сервера Exchange; зміна облікових даних або навіть повне перевстановлення пристрою цільового користувача не зможуть видалити зловмисника», — повідомляє Proofpoint.

Невідомо, чи машини, скомпрометовані OWAReaper, очищаються після встановлення липневого виправлення Microsoft або окремої служби Exchange Emergency Mitigation. Proofpoint рекомендує ураженим користувачам відкликати та перевірити свої токени Exchange Web Services на наявність несанкціонованих доповнень, а також (1) видалити дозволи папок для стандартних користувачів, (2) очистити OWA indexDB та ключ localStorage PageDataPayload.owaUserDefaultSettings, і (3) блокувати або сповіщати машини, які здійснюють вихідні з’єднання до серверів командно-контролю asecdns[.]com, acocdn[.]com, dnsrecursive[.]eu та tdndns[.]com.

Уразливість Exchange server максимальної критичності стала ціллю російських хакерів 3

Джерело новини: arstechnica.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *