Письмо без вложений — это как кот в коробке: вроде ничего страшного, но лучше всё-таки не трясти. Исследователи Proofpoint рассказали о новой кампании группы Laundry Bear, также известной как Void Blizzard или TA488. На этот раз в центре сюжета — Exchange Outlook Web Access и бэкдор с мрачным названием OWAReaper.
Схема выглядит почти буднично. Пользователь открывает письмо в OWA. Никаких файлов. Никаких кричащих ссылок. Тема — скучная до зевоты: отчёты по цепочкам поставок, обновления исследований, показатели туристического или газового рынка. Такое письмо легко пролистать и забыть.
Но именно в этом и фокус.
Уязвимость CVE-2026-42897 связана с некорректной очисткой HTML в теле сообщения. Из-за этого специально подготовленное письмо может запустить JavaScript прямо в окне чтения OWA. Proofpoint называет такие атаки “half-click exploit”: пользователю не нужно скачивать файл или нажимать кнопку — достаточно открыть сообщение.
Звучит как дверной звонок, который сам поворачивает ключ.
OWAReaper, по данным исследователей, работает аккуратно. Он запускается в панели чтения Outlook Web Access, использует Outlook API, может переписать письмо на сервере и убрать из него следы эксплуатационного кода. Пока всё происходит, вредоносный механизм отключает всплывающие окна и правый клик. Тихо. Почти вежливо. Но очень неприятно.
Дальше начинается самое важное — закрепление.
Proofpoint отмечает, что OWAReaper способен сохранять доступ к почтовому ящику даже после смены пароля или восстановления устройства из чистого образа. Почему? Потому что часть изменений живёт не на компьютере жертвы, а на стороне Exchange.
Бэкдор проверяет надстройки Outlook с правами ReadWriteMailbox, пытается получить OAuth-токены и меняет права на папки. В частности, он может назначить пользователю Default уровень Owner для почтовых папок. Это уже не след на ковре, который можно пропылесосить. Это запасной ключ под ковриком, о котором хозяин не знает.
Есть и второй механизм: вредоносный iframe внедряется в HTML писем, сохранённых в офлайн-кэше OWA IndexedDB. Открыл “отравленное” письмо из кэша — механизм снова ожил. Бум!
Для связи с операторами OWAReaper использует несколько каналов. Proofpoint описывает, например, получение команд через сообщения коммитов GitHub, а также через особым образом сформированные письма в почтовом ящике. Для вывода данных предусмотрены разные варианты, включая HTTPS и резервный DNS-канал.
Что делать защитникам?
Во-первых, установить обновления Exchange и внимательно изучить рекомендации Microsoft по CVE-2026-42897. Во-вторых, не ограничиваться сменой пароля. Нужно проверить права на почтовые папки, особенно неожиданные разрешения для Default, аудит надстроек Outlook и события OWA. В-третьих, искать не только вложения и ссылки. Иногда опасность приходит в самом скучном письме дня.
Источник: BleepingComputer и исследование Proofpoint.
