Свързаната с Русия хакерска групировка TA488, известна още като Void Blizzard или Laundry Bear наскоро стартира кампания срещу правителствени структури в САЩ и Европа. Според компанията за киберсигурност Proofpoint нападателите са се възползвали от уязвимост, обозначена като CVE-2026-42897. Става дума за уязвимост от типа „междусайтов скриптинг“ (XSS) в Outlook Web Access, при която Outlook Exchange Server не обработва правилно HTML съдържанието на имейлите.

При XSS атака в доверен уебсайт се инжектира злонамерен код, което кара целта да разгледа съдържание от злонамерен сайт. Това позволява на нападателите да получат достъп до сесийни токени, пароли и друга чувствителна информация, съхранявана от уеб браузъра. Нападателите могат също да използват този метод за разпространение на зловреден софтуер или кражба на потребителски данни.

В рамките на злонамерената кампания руските хакери са използвали поредица от компрометирани акаунти, за да изпращат имейли, експлоатиращи уязвимост в Outlook Webmail, насочени към организации в секторите на държавното управление, телекомуникациите, финансите, хотелиерството и аерокосмическата индустрия. В опит да избегнат вниманието и да скрият произхода и мотивите си, нападателите увеличиха обема на съобщенията и обхвата на жертвите си, за да се слеят умишлено с масова спам кампания.

Нападателите са използвали т.нар. „експлойт с половин клик“, което означава, че самото отваряне на имейл е достатъчно, за да се компрометира устройството на жертвата.

„Ако имейлът бъде отворен в Outlook Webmail, сървърът на Outlook Exchange обработва неправилно HTML кода от съобщението и изпълнява произволен JavaScript код. Това води до изпълнение на полезния товар в тялото на съобщението – имплант, който Proofpoint нарича OWAReaper.“

обяснява компанията за киберсигурност

Изследователите в областта на сигурността твърдят, че OWAReaper е най-сложният „заден вход“, разпространяван чрез експлойти от типа „половин клик“, който някога са наблюдавали. Освен това OWAReaper краде токени за удостоверяване, за да получи достъп до Outlook Webmail без да знае паролата, чете и краде имейли от пощенската кутия на жертвата, събира информация от пощенската кутия, като например контакти, за да види с кого си кореспондира целта, и поддържа дългосрочен достъп.

Накратко, OWAReaper е шпионски инструмент, предназначен да осигури дългосрочен достъп до акаунта на жертвата в Outlook Webmail.

Инфраструктурата, която направи тази кампания възможна е създадена през март, посочва Proofpoint. Два месеца по-късно, през май 2026 Microsoft предупреди за проблема с XSS. През юни компанията пусна актуализация за сигурност на Exchange Server, която отстрани проблема. Изследователите на по киберсигурност не са наблюдавали никаква активност от страна на руските хакери между февруари и 22 юли. На тази дата нападателите започнаха да злоупотребяват с уязвимостта в Outlook Web Access.