Šta se desilo?

Ruska grupa hakera poznata kao Laundry Bear eksploatiše novu ranljivost u Microsoft Outlook Web Access (OWA) da bi zadržala pristupaču mejlboksima čak i posle promene lozinki žrtava. Napad koristi CVE-2026-42897, XSS ranljivost u OWA, i rezultuje instalacijom naprednog JavaScript-a zlonamernoga koda nazvanog OWAReaper koji omogućava dugoročni pristup računima i njihovim sadržajima.

Koga pogađa?

Napadi su usmereni na vladine institucije u SAD-u i Evropi, kao i na privatne sektore - telekomunikacije, finansije, hotelijerstvo i aerospace industriju. Grupa koristi raznovrsne pristupe da bi povećala šanse za oštetavanje što je više organizacija moguće.

Kako se zaštititi?

  • Odmah ažurirajte Microsoft Exchange i OWA na najnovije verzije sa sigurnosnim zakrkama
  • Monitorujte permisije aplikacija i add-ina - onemogućite one sa ReadWriteMailbox dozvolama ako nisu neophodni
  • Proverite Exchange servere za skrivene iframe-ove i neobične izmene mejlova
  • Implementirajte multi-faktor autentifikaciju za sve korisnike, posebno sa povišenim dozvolama
  • Redovno revidirajte pristupe mejlboksima i OAuth tokene
  • Blokirajte C2 komunikaciju ka GitHub API-ju na nivou mreže ako je moguće
  • Obratite pažnju na sumnjive mejlove sa nepotrebnim tekstom - ne otvarajte sa sumnjivim sadržajem

Tehnički detalji

CVE-2026-42897 ima CVSS skor 8.1. Malver OWAReaper se izvršava u OWA reading pane-u i koristi nekoliko sofisticiranih tehnika. Prvo prikuplja kredencijale žrtve kroz browser autofill memorijskog sloja, zatim pronalazi add-ine sa ReadWriteMailbox dozvolama i koristi njih za krađu OAuth tokena. Grupa gradi trajni pristup na nivou Exchange servera što znači da jednostavna promena lozinke ili ponovno sliko mašine neće ukloniti napadu pristup. Malver koristi GitHub kao C2 infrastrukturu - proverava commit poruke svaka 24 sata - i može primati komande i preko mejla. Perseverantnost se održava na dva načina: prvi kroz server-side OAuth tokene sa Owner dozvolama, i drugi kroz skrivene iframe-ove u offline IndexedDB keš-u mejlova.

Zašto je važno za region

Ova vrsta napada pokazuje kako su sofisticirane grupe hakera fokusirane na dugoročan pristup korisničkim računima umesto brzih pljački. Za organizacije u regionu koja često koriste Microsoft Exchange kao centralni mail sistem, ovo predstavlja značajnu pretnju - naročito vladine institucije, banke i telekomunikacijske kompanije koje bi trebale prilagoditi svoje proceduri zaštite.

Preporuka Sajber Radara

Organizacijama u regionu preporučujemo da hitno proverite Exchange servere za znakove infekcije OWAReaper-om i primenite sve dostupne sigurnosne zakrke. Posebna pažnja je potrebna na reviziji permisija add-ina i OAuth tokena koji mogu postojati bez znanja administratora.