Zimbra után OWA kihasználás

Editors' Pick

A Proofpoint kutatói szerint a TA488 (Void Blizzard vagy Laundry Bear) orosz állami hátterű kiberkémcsoport a korábban Zimbra ellen alkalmazott módszer után már a Microsoft Exchange Outlook Web Access (OWA) rendszereit is egy úgynevezett half-click sérülékenységgel támadja.

A kampány egy aktívan kihasznált XSS-alapú sebezhetőséget használ ki, amely lehetővé teszi, hogy a rosszindulatú JavaScript már az e-mail megnyitásakor, felhasználói kattintás vagy melléklet letöltése nélkül lefusson a böngészőben. A támadók ennek segítségével telepítik az OWAReaper implantátumot, amely tartós hozzáférést biztosít az Exchange-postafiókokhoz, lehetővé teszi az e-mailek, mellékletek és hitelesítési tokenek ellopását, valamint olyan postafiók-szabályok és jogosultságok létrehozását, amelyek a jelszó megváltoztatása vagy a kliens újratelepítése után is fennmaradhatnak.

A kampány elsődleges célpontjai továbbra is kormányzati szervezetek, védelmi vállalatok és nemzetközi intézmények.

FORRÁS