Zimbra után OWA kihasználás
A Proofpoint kutatói szerint a TA488 (Void Blizzard vagy Laundry Bear) orosz állami hátterű kiberkémcsoport a korábban Zimbra ellen alkalmazott módszer után már a Microsoft Exchange Outlook Web Access (OWA) rendszereit is egy úgynevezett half-click sérülékenységgel támadja.
A kampány egy aktívan kihasznált XSS-alapú sebezhetőséget használ ki, amely lehetővé teszi, hogy a rosszindulatú JavaScript már az e-mail megnyitásakor, felhasználói kattintás vagy melléklet letöltése nélkül lefusson a böngészőben. A támadók ennek segítségével telepítik az OWAReaper implantátumot, amely tartós hozzáférést biztosít az Exchange-postafiókokhoz, lehetővé teszi az e-mailek, mellékletek és hitelesítési tokenek ellopását, valamint olyan postafiók-szabályok és jogosultságok létrehozását, amelyek a jelszó megváltoztatása vagy a kliens újratelepítése után is fennmaradhatnak.
A kampány elsődleges célpontjai továbbra is kormányzati szervezetek, védelmi vállalatok és nemzetközi intézmények.