Архив рубрики ~Лента новостей~

Сервер Exchange с максимальной степенью опасности активно используется хакерами из Кремля.

Сервер Exchange с максимальной степенью опасности активно используется хакерами из Кремля.
Сервер Exchange с максимальной степенью опасности активно используется хакерами из Кремля.

Уязвимости могут обеспечить постоянный доступ к серверу, который сохраняется даже после смены учетных данных и переустановки образа диска.

fb1d60e9748535a6d421643648b6726a Источник: Getty Images Источник: Getty Images

Как сообщили в четверг исследователи в области безопасности, российские государственные хакеры используют уязвимость максимальной серьезности в Exchange Server от Microsoft Outlook для внедрения бэкдора на незащищенных компьютерах и кражи учетных данных и другой конфиденциальной информации.

Как заявили в четверг исследователи Proofpoint, атаки осуществляются группой TA488, которая отслеживается под псевдонимом группы, работающей на Кремль. На прошлой неделе Proofpoint и Агентство национальной безопасности совместно предупредили, что эта группа, также отслеживаемая под названиями Laundry Bear и Void Blizzard, проводила аналогичные атаки, используя уязвимость нулевого дня в почтовом сервисе Zimbra. Раскрытие информации о том, что TA488 также использует уязвимость Exchange Server для установки сложного вредоносного ПО, когда пользователь ничего не делает, кроме открытия электронного письма, отправленного на учетную запись Outlook Web Access (OWA), повысило известность группы и оценку ее возможностей.

Удвоение ставки

«Группа TA488 удваивает использование эксплойтов типа „полуклик“ — когда для взлома достаточно открыть электронное письмо — со значительно улучшенными механизмами загрузки, методами и вредоносным ПО, что свидетельствует об улучшении методов и возможностей группы», — написали исследователи Proofpoint. «Эта новая цепочка заражения завершается ранее неизвестным JavaScript-имплантатом для браузера, который мы называем OWAReaper, специально разработанным для постоянного доступа внутри OWA».

Уязвимость, отслеживаемая как CVE-2026-42897, представляет собой уязвимость межсайтового скриптинга (XSS), для которой Microsoft предоставила рекомендации по устранению в мае, а в июле она была исправлена. Microsoft присвоила ей максимальный уровень серьезности. Уязвимость, возникающая из-за некорректной фильтрации HTML-кода, встроенного в электронное письмо, позволяет выполнять вредоносный JavaScript. Компания Proofpoint заявила, что TA488, возможно, использовала её как уязвимость нулевого дня.

Вредоносный JavaScript устанавливает новое, специально разработанное расширение для браузера, которое предоставляет злоумышленникам постоянный доступ к учетным записям OWA жертв. Компания Proofpoint заявила, что это самый сложный бэкдор, который когда-либо использовался для взлома с помощью эксплойта, активируемого одним щелчком мыши. Компания назвала его OWAReaper.

Исследователи компании пояснили:

OWAReaper полностью запускается в окне чтения Outlook Web Access (OWA). После запуска он использует API Outlook для перезаписи электронного письма на сервере Exchange и удаления содержимого эксплойта. Одновременно с этим он отключает всплывающие окна OWA и возможность щелчка правой кнопкой мыши во время работы. Затем OWAReaper создает уникальный для каждой цели ключ сессии и начинает сбор адреса электронной почты, имени пользователя и настроек Outlook целевой системы. После этого он создает два невидимых элемента ввода в DOM и ожидает, пока функция автозаполнения браузера введет имя пользователя и пароль для сбора сохраненных учетных данных пользователя в OWA.

Затем OWAReaper записывает зашифрованную версию себя и оболочку для расшифровки в локальное хранилище браузера (localStorage) в поля настроек ключа PageDataPayload.OwaUserDefaultSettings. Это легитимный ключ, используемый OWA при рендеринге страниц, где OWA оценивает OwaFrontendSyncState как часть собственного процесса восстановления синхронизации. Каждый раз, когда пользователь открывает вкладку OWA в браузере, обычный процесс синхронизации OWA автоматически запускает OWAReaper.

Во многих случаях бэкдор может украсть токены OAuth и, таким образом, получить полный доступ к почтовому ящику любого авторизованного пользователя в той же сети. «Этот постоянный доступ находится на стороне сервера и требует преднамеренного удаления с сервера Exchange; смена учетных данных и даже полная переустановка операционной системы на устройстве целевого пользователя не помогут вытеснить злоумышленника», — заявили в Proofpoint.

Неясно, дезинфицируются ли компьютеры, скомпрометированные OWAReaper, после установки июльского патча Microsoft или отдельной службы экстренного устранения уязвимостей Exchange. Компания Proofpoint рекомендует пострадавшим пользователям отозвать и проверить свои токены Exchange Web Services на наличие несанкционированных надстроек, а также (1) удалить разрешения для папок для пользователей по умолчанию, (2) очистить локальный ключ хранилища OWA indexDB и PageDataPayload.owaUserDefaultSettings и (3) блокировать или оповещать о исходящих соединениях компьютеров с серверами управления и контроля по адресам asecdns[.]com, acocdn[.]com, dnsrecursive[.]eu и tdndns[.]com.

Источник: arstechnica.com

Оцените материал:

Поделиться
Понравилась статья? Расскажите другим
ВКонтакте
Читайте также
Архив рубрики ~Коротко из Telegram~ ИИ-агентам выдали режим «найти вообще всё» — забираем мощный скилл… Архив рубрики ~Коротко из Telegram~ В Steam выйдет симулятор банкира, где нужно разбирать горы налички… Архив рубрики ~Коротко из Telegram~ СӘЛАМ, ДУСЛАР — В СберБанк Онлайн добавили поддержку более… Архив рубрики ~Коротко из Telegram~ Рынок облачных сервисов для бизнеса в России к 2030 году… Архив рубрики ~Коротко из Telegram~ В OpenAI Showcase появился Material Lab — интерактивный… Архив рубрики ~Коротко из Telegram~ 🚨 Крупные американские ИИ-компании давят на безопасность и интеллектуальную собственность… Новости робототехники Постановление Федеральной комиссии по связи о роботах проливает свет на политику США; как ИИ нового поколения может помочь складскому хозяйству Новости робототехники Инженерия будущего. Как развивается Институт робототехнических систем ЭФКО и Высшей школы экономики Новости робототехники Кожаные, подвиньтесь Минэкономики подготовило финальную редакцию проекта экспериментального правового режима для… Архив рубрики ~Коротко из Telegram~ От private LTE – к private 5G   Как известно,… Архив рубрики ~Коротко из Telegram~ Wildberries, Ozon, МТС и «Яндекс» заинтересовались покупкой доли в НСПК Wildberries… Архив рубрики ~Коротко из Telegram~ МАКСимальное обнуление Мобильные операторы обнулили с 1 августа стоимость трафика… Архив рубрики ~Коротко из Telegram~ ⚠️ Кэмерон Вулф (Netflix) разбирает исследования, объединённые одной идеей: агентов… Архив рубрики ~Коротко из Telegram~ Нашли сервис, который собирает полноценный курс по любой теме… Архив рубрики ~Коротко из Telegram~ ИИ-агентам выдали режим «найти вообще всё» — забираем мощный скилл… Архив рубрики ~Коротко из Telegram~ В Steam выйдет симулятор банкира, где нужно разбирать горы налички… Архив рубрики ~Коротко из Telegram~ СӘЛАМ, ДУСЛАР — В СберБанк Онлайн добавили поддержку более… Архив рубрики ~Коротко из Telegram~ Рынок облачных сервисов для бизнеса в России к 2030 году… Архив рубрики ~Коротко из Telegram~ В OpenAI Showcase появился Material Lab — интерактивный… Архив рубрики ~Коротко из Telegram~ 🚨 Крупные американские ИИ-компании давят на безопасность и интеллектуальную собственность… Новости робототехники Постановление Федеральной комиссии по связи о роботах проливает свет на политику США; как ИИ нового поколения может помочь складскому хозяйству Новости робототехники Инженерия будущего. Как развивается Институт робототехнических систем ЭФКО и Высшей школы экономики Новости робототехники Кожаные, подвиньтесь Минэкономики подготовило финальную редакцию проекта экспериментального правового режима для… Архив рубрики ~Коротко из Telegram~ От private LTE – к private 5G   Как известно,… Архив рубрики ~Коротко из Telegram~ Wildberries, Ozon, МТС и «Яндекс» заинтересовались покупкой доли в НСПК Wildberries… Архив рубрики ~Коротко из Telegram~ МАКСимальное обнуление Мобильные операторы обнулили с 1 августа стоимость трафика… Архив рубрики ~Коротко из Telegram~ ⚠️ Кэмерон Вулф (Netflix) разбирает исследования, объединённые одной идеей: агентов… Архив рубрики ~Коротко из Telegram~ Нашли сервис, который собирает полноценный курс по любой теме…

Оставить комментарий