Группа, которую исследователи связывают с Россией, использует уязвимость Microsoft Exchange Server для доставки браузерного импланта OWAReaper. Ссылка и вложение атакующим не нужны: в изученной цепочке вредоносный код запускался после просмотра письма в уязвимом Outlook Web Access.
Специалисты Proofpoint обнаружили новую кампанию группы TA488, которую также отслеживают под именами Void Blizzard и Laundry Bear. Рассылка началась 22 июля 2026 года и была направлена на государственные организации США и Европы, а также предприятия телекоммуникационной, финансовой, гостиничной и аэрокосмической отраслей. Названия получателей исследователи не раскрыли. Публичных данных о количестве успешных заражений нет.
TA488 использует уязвимость CVE-2026-42897 в Microsoft Exchange Server. Ошибка находится в механизме обработки HTML-содержимого писем в Outlook Web Access — браузерном интерфейсе корпоративной почты, который часто сокращённо называют OWA.
Уязвимый сервер недостаточно тщательно очищает HTML-код сообщения. Специально подготовленное письмо может содержать обработчик события onload, который собирает спрятанные фрагменты полезной нагрузки, декодирует их и запускает JavaScript в браузере пользователя. В изученных письмах части кода были замаскированы внутри элементов, похожих на значки социальных сетей.
Пользователю не предлагали открыть документ, перейти на внешний сайт или ввести пароль. Темы выглядели как нейтральные аналитические рассылки о газовом рынке, туризме, здравоохранении, гидрологии, атомной энергетике и поставках полупроводников. Расчёт строился на том, что получатель откроет письмо, быстро просмотрит его и сочтёт обычным спамом.
Microsoft указывает, что для эксплуатации требуется действие пользователя и выполнение определённых условий взаимодействия. Proofpoint зафиксировала цепочку, в которой просмотра сообщения в уязвимом OWA было достаточно для запуска кода.
Серверный продукт называется Microsoft Exchange Server. Outlook Web Access — его веб-интерфейс, который открывается в браузере. Описанная Proofpoint атака не направлена на все версии настольного Outlook. Вредоносный JavaScript выполняется в контексте браузерной страницы OWA. Организация, которая использует облачный Microsoft 365 без собственного уязвимого Exchange Server, не обязательно подвержена той же цепочке. Риск зависит от версии сервера, установленных обновлений и конфигурации веб-почты.
OWAReaper работает внутри браузера и почтового интерфейса. Исследователи не описывают автоматическую установку обычного исполняемого файла в Windows или получение полного контроля над операционной системой сразу после просмотра сообщения. Главная цель — учётные данные, токены, настройки и долговременный доступ к почтовому ящику.
После срабатывания уязвимости запускается ранее неизвестный JavaScript-имплант, получивший название OWAReaper. Он выполняется в области просмотра писем OWA и использует доступные интерфейсы Outlook и Exchange.
Сначала имплант изменяет исходное сообщение на сервере и удаляет из него код эксплуатации. Такая очистка затрудняет последующий анализ письма. OWAReaper также отключает часть всплывающих окон и контекстное меню, создаёт уникальный ключ сеанса, получает адрес электронной почты, имя пользователя и настройки Outlook.
Затем код создаёт в странице два невидимых поля для ввода. Если браузер автоматически подставляет в них сохранённые имя пользователя и пароль OWA, имплант может перехватить эти данные.
OWAReaper проверяет установленные дополнения Outlook с разрешением ReadWriteMailbox. При наличии подходящего дополнения код может запросить токен доступа через Exchange Web Services. Такой токен позволяет обращаться к данным почты без повторного ввода пароля, пока он остаётся действительным.
Имплант также меняет права почтовых папок и назначает встроенному пользователю Default уровень владельца. В такой конфигурации любой прошедший проверку пользователь той же организации может получить расширенный доступ к ящику. Механизм особенно опасен, если у операторов атаки уже есть другая захваченная учётная запись внутри компании.
Часть механизмов закрепления находится не на компьютере пользователя, а на сервере Exchange. Изменённые разрешения папок сохраняются после смены пароля и переустановки рабочей станции. Удалить их можно только через проверку и исправление настроек почтового ящика на сервере.
OWAReaper сохраняет зашифрованную копию своего кода в локальном хранилище браузера, используя поля штатных настроек OWA. При следующем открытии веб-почты обычный механизм восстановления состояния может снова выполнить вредоносный код.
Ещё одна копия помещается в автономный кеш писем IndexedDB. Скрытая рамка внутри сохранённого сообщения может повторно запустить заражение при открытии письма из кеша. Простого сброса пароля поэтому недостаточно: администраторам требуется проверять серверные права, токены, локальное хранилище и автономную базу OWA.
OWAReaper поддерживает два канала управления. Первый использует сообщения к изменениям в публичных репозиториях GitHub. Имплант раз в сутки выполняет поиск специально составленных записей, находит адрес конкретной жертвы и расшифровывает команду.
Команда может заменить весь код OWAReaper, изменить адрес управляющего сервера или запустить произвольный JavaScript через eval().
Второй канал работает через входящие электронные письма. Имплант проверяет автономный кеш OWA каждые пять минут и ищет сообщения с заданной структурой. Такие письма могут снова выглядеть как скучная информационная рассылка без явных признаков атаки.
Собранные данные передаются через HTTPS или DNS-запросы. В основном режиме трафик маскируется под загрузку изображений через легальные сети доставки содержимого. Резервный механизм шифрует сведения, кодирует их и помещает внутрь поддоменов в обычных DNS-запросах.
Proofpoint не сообщала о массовом автоматическом копировании всей почты именно новым имплантом OWAReaper. Исследователи отдельно отметили, что в нём отсутствует функция массовой выгрузки писем, которая использовалась в более раннем инструменте ZimReaper. OWAReaper при этом создаёт условия для долговременного доступа к ящику и позволяет выполнять дополнительные команды.
Microsoft зарегистрировала CVE-2026-42897 и выпустила первые внеплановые исправления 14 мая 2026 года. Обновления предназначались для Exchange Server 2016 CU23, Exchange Server 2019 CU14 и CU15, а также Exchange Server Subscription Edition.
Официальный бюллетень Microsoft указывает дату 14 мая. Позднее компания рекомендовала установить июльские обновления Exchange Server, которые включают актуальную защиту от этой и связанной уязвимости CVE-2026-55008.
Microsoft оценила опасность CVE-2026-42897 в 8,1 балла из 10 и присвоила ей высокий уровень. NVD рассчитала другой показатель — 6,1 балла и средний уровень. Разница возникла из-за неодинаковой оценки влияния на конфиденциальность, целостность и область безопасности.
CISA добавило уязвимость в каталог активно эксплуатируемых 15 мая и установило для федеральных ведомств США срок устранения до 29 мая. Запись подтверждает эксплуатацию уязвимости в реальных атаках, но не указывает TA488 как единственного возможного оператора.
Exchange Emergency Mitigation Service может автоматически применять временную защиту, если служба включена и сервер имеет доступ к необходимой инфраструктуре Microsoft. Компания всё равно рекомендует устанавливать полноценные обновления безопасности. Internet Explorer и режим Internet Explorer в Edge для работы с OWA использовать не следует: применяемая защита CSP там не поддерживается.
Proofpoint обнаружила инфраструктуру, связанную с кампанией, которая существовала до публикации исправления. Исследователи считают возможным, что TA488 могла использовать CVE-2026-42897 как уязвимость нулевого дня. Основная волна, описанная в отчёте, началась 22 июля — спустя более двух месяцев после первого обновления Microsoft. Уязвимыми оставались серверы, на которых не установили исправления или не сработала временная защита.
Proofpoint отнесла кампанию к TA488 по сочетанию нескольких признаков: применению XSS-уязвимостей в веб-почте, сходству OWAReaper с прежним имплантом ZimReaper, использованию DNS для вывода данных и интересу к электронной почте и учётным данным.
Microsoft отслеживает пересекающуюся деятельность под именем Void Blizzard, а нидерландские службы используют название Laundry Bear. Microsoft с высокой уверенностью считает группу связанной с Россией и активной как минимум с апреля 2024 года. Её прежними целями были государственные, оборонные, транспортные, телекоммуникационные, медицинские, образовательные и общественные организации в Европе и Северной Америке.
Американское обвинение связывает Дениса Обрезко с деятельностью, которую власти США относят к Void Blizzard. Он не признал вину. Reuters сообщило, что Обрезко работал старшим специалистом «Лаборатории Касперского» с 2017 по 2019 год. Компания подтвердила факт работы и заявила, что предъявленные обвинения не связаны с его должностными обязанностями в тот период.
Открытые источники не подтверждают участие Обрезко в разработке OWAReaper или рассылке, начавшейся 22 июля 2026 года.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.