האקרים רוסים מנצלים פגיעות באקסצ'יינג ותוקפים תיבות מייל במערב
הפצחנים שלוחי הקרמלין יצרו דלת אחורית מתוחכמת בשם OWAReaper - מלאך המוות הקוצר ● לפי חוקרי פרופפוינט, הם תקפו גופי ממשל בארצות הברית ובאירופה, וכן חברות תקשורת, פיננסים, אירוח, תעופה וחלל
ציר הרשע בסייבר לא נח לרגע: אחרי שכתבנו היום (ה') על מתקפות סייבר מתוצרת איראן וצפון קוריאה, בכתבה זו אנחנו מדווחים לכם על עוד קמפיין של ה-"רעים" – הפעם מבית היוצר של רוסיה. חוקרי פרופפוינט גילו באחרונה שהאקרים רוסים מנצלים את חולשת יום האפס של Exchange OWA לצורך גישה ארוכת טווח לתיבות מייל של משתמשים במערב.
Exchange OWA, שבעבר נקרא Outlook Web Access וכיום Outlook Web App, הוא ממשק גישה מבוסס דפדפן לתיבות מייל של מיקרוסופט, שלא מצריך התקנת תוכנת אאוטלוק מקומית.
לפי החוקרים, ההאקרים הם חברי קבוצת Laundry Bear (דוב מכבסה או דוב מכבס) – קבוצה שמשויכת לקרמלין וידועה גם בכינוי Void Blizzard (סופת שלגים ריקנית). חוקרי פרופפוינט זיהו את הפעילות ההתקפית הרוסית בסייבר לפני שבוע. זו כוונה לארגונים שונים, כולל גופי ממשל בארצות הברית ובאירופה, וחברות בתחומי התקשורת, הפיננסים, האירוח, התעופה והחלל.
איך ההאקרים פועלים?
הפצחנים מנצלים את הפגיעות ב-Exchange OWA כדי לערוך מסעות תקיפה על תיבות דואר אלקטרוני רבות, ובהם הם מטמיעים דלת אחורית מתוחכמת בשם OWAReaper ("מלאך המוות הקוצר את הממשק"). הם ניצלו את החולשה המסומנת CVE-2026-42897 כדי להריץ ג'אווה סקריפט שרירותי, שגורם למשתמשים לפתוח את המייל. דרך אפליקציית OWA. החוקרים הסבירו ש-"זהו ניצול מסוג 'חצי קליק', שבו משתמשים צריכים רק לפתוח את המייל הזדוני כדי להפעיל את הפגיעות המנוצלת".
לדברי החוקרים, "קמפיין הניצול החדש של דוב מכבסה מהווה שיפור משמעותי ביכולות וביכולות של הקבוצה". קבוצת מודיעין האיומים של מיקרוסופט דיווחה אף היא על החולשה הזאת ומסרה בחודש מאי כי "שחקן האיום כבר ניצל את החולשה לטובת ביצוע מתקפות יום אפס". חוקרי פרופפוינט כתבו כי התוקפים בנו את תשתית התקיפה לקמפיין OWAReaper כבר במרץ, כחודשיים לפני האזהרה של מיקרוסופט. לדבריהם, "OWAReaper היא הדלת האחורית המתקדמת ביותר שמסופקת באמצעות פרצות חצי קליק שראינו אי פעם". הם כתבו כי "הנוזקה אוספת את כתובת המייל, שם המשתמש והגדרות האאוטלוק של החשבון שנפרץ. היא גם מנסה לגנוב את פרטי הגישה".
"ההאקרים יכולים לשמור על גישה לתיבת הדואר של המטרה, גם אם המערכת שלו משוחזרת", ציינו אנשי פרופפוינט. "דרך OWAReaper ניתן לקבל תוספים שמותקנים באאוטלוק עם הרשאות, ואז לגנוב אסימוני OAuth. או אז, הפצחנים נותנים לעצמם הרשאות רחבות היקף – מה שמאפשר להם לגשת לתיבת המייל מכל חשבון מאומת בתוך הארגון. שינוי פרטי המשתמש שנפגע או התקנה מחדש של המערכת הנפגעת אינם מבטלים את הגישה של התוקפים".
"או אז", ציינו החוקרים, "התוקפים מקבלים יכולות פקודה ושליטה (C2), לצד יכולת לנתח מיילים שנשלחים לתיבת הדואר של היעד. בשלב זה ההאקרים יכולים לקצור כל מייל ולהוציא נתונים, כולל מסווגים ורגישים".











תגובות
(0)