OW A-Уразливість: OWAReaper Бэкдор в Exchange | CyberCalm

Наталя Зарудня

Наталя ЗарудняШеф-редакторШеф-редактор і фундаторка CyberCalm. Маю понад 10 років досвіду в кібербезпеці та технологічній журналістиці. Пишу про захист інформації, безпеку мобільних пристроїв, штучний інтелект та соціальні мережі.Слідкуйте: 30.07.2026Поділитися10 хв. читання

Група Laundry Bear, яку повʼязують із російськими спецслужбами, використовує вразливість у вебінтерфейсі корпоративної пошти Microsoft Exchange для встановлення бекдору OWAReaper. Жертві не потрібно нічого натискати — достатньо відкрити лист. Отриманий таким чином доступ до поштової скриньки зберігається навіть після зміни пароля та повного перевстановлення системи.

Зміст

  • Що таке half-click і чому звичні поради тут не працюють
  • Уразливість CVE-2026-42897: кого вона стосується
  • Як працює бекдор OWAReaper
  • Чому зміна пароля не допомагає
  • Два канали керування та два способи виведення даних
  • Український контекст
  • Що робити
  • Запитання та відповіді

Про цю кампанію повідомила компанія Proofpoint, яка спеціалізується на безпеці електронної пошти. Атаки розпочалися 22 липня 2026 року — за день до того, як Proofpoint разом з Агентством національної безпеки США опублікувала спільний звіт про цю саму групу, але стосовно іншої поштової платформи, Zimbra.

Під ударом опинилися державні установи США та європейських країн, а також компанії телекомунікаційного, фінансового, готельного та аерокосмічного секторів. Обсяг розсилки та широта цілей є нетиповими для цієї групи: ймовірно, кампанію навмисно зробили масовою, щоб вона загубилася серед звичайного спаму.

Група відома під кількома назвами: Laundry Bear — так її позначили нідерландські спецслужби, Void Blizzard — класифікація Microsoft, TA488 — позначення Proofpoint.

Що таке half-click і чому звичні поради тут не працюють

Дослідники Proofpoint називають такі атаки «half-click» — умовним «напівкліком». Класичний фішинг вимагає від жертви певних дій: перейти за посиланням, відкрити вкладення, ввести пароль на підробленій сторінці. У цьому випадку нічого подібного немає. У листі відсутні як підозрілі URL, так і вкладення — лише HTML-код, який поштовий сервер обробляє некоректно.

Теми листів навмисно роблять нецікавими. Серед зафіксованих: показники глобальних ринків газу, індикатори ланцюга постачання напівпровідників, гідрологічні дані про рівні водосховищ і сніговий покрив, моніторинг громадського здоровʼя. Розрахунок простий: адресат відкриє лист, побіжно перегляне його, вирішить, що це чергова розсилка, — і не повідомить про це службу безпеки.

Уразливість CVE-2026-42897: кого вона стосується

CVE-2026-42897 — це уразливість типу міжсайтового скриптингу (XSS) у компоненті Outlook Web Access. Сервер Exchange недостатньо очищає HTML у тілі листа, тому під час відкриття повідомлення у браузері виконується довільний JavaScript — у контексті вже автентифікованої сесії користувача.

Ключовий нюанс, який часто губиться в новинах: уразливість стосується лише локальних серверів Exchange Server 2016, 2019 та Subscription Edition. Хмарний Exchange Online їй не піддається, наголошує Microsoft.

Хронологія подій виглядає так:

  • 14 травня 2026 року — Microsoft позапланово оприлюднила інформацію про уразливість і підтвердила, що її вже експлуатують. Постійного виправлення на той момент не існувало, компанія запропонувала лише тимчасове помʼякшення через службу Exchange Emergency Mitigation.
  • 15 травня — CISA внесла уразливість до каталогу активно експлуатованих (KEV) і зобовʼязала федеральні відомства США усунути її до 29 травня.
  • 9 червня — Microsoft випустила повноцінні оновлення безпеки.
  • 14 липня — липневе оновлення зняло рекомендацію щодо збереження тимчасового помʼякшення.

За шкалою CVSS 3.1 Microsoft оцінила уразливість у 8,1 бала з 10.

Зловмисники створили інфраструктуру для кампанії ще в березні 2026 року — за два місяці до попередження Microsoft. Тому дослідники припускають, що певний час уразливість використовувалася як zero-day, тобто до того, як про неї дізнався виробник. Proofpoint формулює це обережно, як імовірний, а не доведений сценарій.

Як працює бекдор OWAReaper

OWAReaper — це JavaScript-імплант, який повністю виконується у вікні перегляду листів Outlook Web Access. Він не залишає слідів на самому компʼютері: немає файлів на диску, немає записів в автозавантаженні.

Одразу після запуску шкідливий код:

  • через програмні інтерфейси Outlook переписує лист на сервері Exchange і видаляє з нього код експлойту, щоб жертва вже не побачила нічого підозрілого;
  • вимикає спливні вікна OWA та контекстне меню правої кнопки миші, поки працює;
  • збирає адресу, імʼя користувача та налаштування Outlook;
  • створює у структурі сторінки (DOM) два невидимі поля для введення та чекає, поки браузер сам підставить у них збережені логін і пароль.

Ланцюг зараження OWAReaper / Proofpoint

Proofpoint називає OWAReaper найскладнішим бекдором, який дослідникам доводилося бачити серед тих, що доставлені через half-click-експлойти. Це подальший розвиток шкідливого коду ZimReaper з попередніх кампаній: збігається навіть спосіб викрадення паролів із автозаповнення браузера.

Чому зміна пароля не допомагає

Найбільш неприємна частина звіту стосується закріплення в системі. Дослідники описують три окремі механізми.

Перший — зашифрована копія імпланта в локальному сховищі браузера, під ключем PageDataPayload.OwaUserDefaultSettings. Це легітимний ключ, який OWA використовує під час штатної синхронізації сторінки. Щоразу, коли користувач відкриває вкладку з поштою, звичайний процес синхронізації сам запускає OWAReaper.

Другий — крадіжка токенів через надбудови Outlook. Імплант шукає встановлені надбудови з дозволом ReadWriteMailbox і через них викликає GetClientAccessToken для отримання токенів OAuth. Далі йде виклик UpdateFolder, який надає права рівня «власник» службовому обліковому запису Default для всіх поштових тек. Фактично це відкриває скриньку жертви для будь-якого автентифікованого користувача організації.

Саме цей крок робить атаку настільки стійкою: права встановлені на боці сервера. Ані зміна пароля, ані повне перевстановлення системи на компʼютері жертви не позбавляють зловмисників доступу — знімати ці права доводиться вручну на самому сервері Exchange.

Третій механізм — прихований iframe у локальному кеші листів. OWAReaper вмикає кешування та додає шкідливий код у повідомлення, збережені в офлайновій базі IndexedDB. Він спрацьовує щоразу, коли жертва відкриває «отруєний» лист із кешу.

Два канали керування та два способи виведення даних

Команди імплант отримує двома шляхами. Перший — публічні описи комітів на GitHub: раз на добу OWAReaper звертається до пошукового інтерфейсу GitHub і шукає коміти особливого формату, що містять адресу жертви. Дані зашифровані алгоритмом AES-CTR. Передбачено три типи команд: повна заміна коду імпланта, зміна серверів керування та одноразове виконання довільного коду.

Другий канал — звичайні листи. Кожні пʼять хвилин імплант переглядає локальний кеш у пошуках повідомлень із певною структурою тіла.

Викрадені дані виводяться також двома способами. Основний — HTTPS-запити із зашифрованим шляхом, замасковані під звернення по зображення та пропущені через легітимні CDN-сервіси, зокрема images.weserv.nl, i3.wp.com (мережа доставки зображень WordPress) і slack-imgs.com. Резервний — тунелювання через DNS: дані шифруються, кодуються у Base32 та розкладаються по піддоменах у звичайних DNS-запитах до підконтрольного зловмисникам домену.

Український контекст

Laundry Bear — це не нова група. Microsoft та нідерландські спецслужби AIVD і MIVD оприлюднили її опис у травні 2025 року. Microsoft тоді зазначила, що кібершпигунська діяльність групи непропорційно спрямована проти країн НАТО та України.

У жовтні 2024 року зловмисники отримали доступ до кількох облікових записів української авіаційної організації — тієї самої, яку раніше атакувала група Seashell Blizzard (Sandworm).

Попередня кампанія цієї ж групи — проти поштових серверів Zimbra через уразливість CVE-2025-66376 — також зачепила Україну. У березні 2026 року дослідники Seqrite описали операцію GhostMail: 22 січня 2026 року фішинговий лист українською мовою надійшов до державної установи, яка відповідає за навігаційне, морське та гідрографічне забезпечення судноплавства. Лист був замаскований під запит студента про стажування і надійшов зі скриньки Національної академії внутрішніх справ, яку, найімовірніше, зламали раніше. Про інцидент повідомили CERT-UA.

Атрибуція тут не збігається повністю: Seqrite приписала GhostMail групі APT28 із середньою впевненістю, тоді як Proofpoint і спільна заява розвідок повʼязують експлуатацію цієї ж уразливості з Laundry Bear. Остаточної ясності щодо співвідношення цих кластерів поки немає.

22 липня 2026 року АНБ, ФБР, CISA та спецслужби Нідерландів, Великої Британії, Канади, Австралії та низки інших країн опублікували спільне попередження про кампанію проти Zimbra.

Що робити

Організаціям, які використовують локальний Exchange, Proofpoint рекомендує:

  • відкликати та перевірити токени Exchange Web Services (EWS) для встановлених надбудов;
  • перевірити та видалити права на поштові теки, видані обліковому запису Default;
  • очистити базу IndexedDB (owa_offline_db) та ключ PageDataPayload.OwaUserDefaultSettings у локальному сховищі браузера на уражених пристроях;
  • заблокувати вихідні зʼєднання із серверами керування, перелік яких наведено у звіті.

Окремо варто переконатися, що встановлено червневе та липневе оновлення безпеки Exchange.

Для користувачів висновок незвичний: порада «не переходьте за підозрілими посиланнями» тут не працює, бо посилань у листі немає. Що справді має сенс — не зберігати пароль від робочої пошти в браузері: саме дані з менеджера паролів браузера OWAReaper витягує через невидимі поля форми. І будь-який лист, після відкриття якого вебпошта поводиться дивно — зникають спливні вікна, не працює права кнопка миші, повідомлення раптом змінює вигляд, — варто одразу показати службі безпеки.

Запитання та відповіді

Чи стосується ця уразливість Outlook у Microsoft 365?

Ні. CVE-2026-42897 вражає лише локальні сервери Exchange Server 2016, 2019 та Subscription Edition. Хмарний Exchange Online їй не піддається.

Чи допоможе двофакторна автентифікація?

Ні. Шкідливий код виконується всередині вже відкритої, успішно автентифікованої сесії користувача, тому другий фактор він просто обходить. За схожим принципом працюють і сучасні атаки типу «людина посередині».

Чи врятує перевстановлення системи?

Ні, якщо зловмисники встигли змінити права доступу до поштових тек на сервері. Ці налаштування зберігаються на боці Exchange і знімаються лише вручну адміністратором.

Як зрозуміти, що організація постраждала?

Основні ознаки — надані обліковому запису Default права рівня «власник» на поштові теки, підозрілі токени EWS у надбудовах Outlook та вихідні зʼєднання з доменами керування, перелік яких наведено у звіті Proofpoint.

Будь ласка, залиште це поле порожнім

О, привіт
Приємно познайомитися!

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

ТЕГИ:CERT-UALaundry BearMicrosoft ExchangeXSSбекдорЕлектронна поштакібершпигунстворосійські хакерифішингПоділитисяFacebookThreadsКопіювати посиланняДрукЩо думаєте?В захваті0Сумно0Смішно0Палає0Овва!0Попередня стаття

Чати з Claude потрапили в пошук Google: що сталося і як закрити доступ до власних розмовНаступна статтяЯк встановити WSL у Windows 11 і Windows 10: покрокова інструкція

В тренді

Apple закрила майже 30 вразливостей в iOS 26.6.1 та macOS Tahoe 26.6.2 — третє оновлення безпеки за три тижні

18.08.2026

Як очистити кеш на компʼютері з Windows 11: усі способи для ПК і ноутбука

19.08.2026

Чи безпечно заряджати смартфон зарядним пристроєм від ноутбука

24.08.2026

У 2026 році Apple, Google та Samsung припиняють підтримку низки популярних смартгодинників

24.08.2026

Російські хакери зламують акаунти через OAuth і привʼязку пристроїв у WhatsApp

21.08.2026

Кібербезпека

ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг

17.08.2026

Кібербезпека

Microsoft: російські хакери зламують Wi-Fi у готелях, щоб красти корпоративні паролі

04.08.2026

Сервіси

Firefox Relay у 2026 році: 50 безкоштовних поштових масок замість пʼяти

29.07.2026

Кібербезпека

Тенденції кібербезпеки в Європі: статистика Tet за перше півріччя 2026 року

28.07.2026

Джерело

No votes yet.
Please wait...

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *