Группировка TA488 атакует через уязвимость нулевого дня в Outlook Web Access - вредонос OWAReaper

APT

22 июля 2026 года, за сутки до публикации совместного отчёта Proofpoint и АНБ США, началась новая волна атак на организации по всему миру. Злоумышленники использовали уязвимость в корпоративной веб-почте Outlook Web Access (OWA), чтобы внедрить в браузер жертвы вредоносный код. Для заражения получателю достаточно было просто открыть письмо - никаких переходов по ссылкам или скачивания вложений не требовалось.

Описание

Атаки затронули государственные учреждения США и Европы, а также компании из телекоммуникационного, финансового, гостиничного и аэрокосмического секторов. Объём рассылки и широта целей оказались необычно высокими для этой группы. Создатели кампании намеренно маскировали свои письма под безобидные информационные сообщения: отчёты о цепочках поставок, обзоры газовых рынков, туристическую статистику. Тематика была выбрана так, чтобы получатель бегло просмотрел письмо, не заподозрил угрозы и не сообщил о нём в службу безопасности.

В основе атаки лежит уязвимость CVE-2026-42897 - ошибка межсайтового скриптинга в Outlook Web Access. Сервер Exchange неправильно обрабатывал HTML-код в теле письма, что позволяло выполнить произвольный JavaScript. Вредоносная нагрузка, которую компания Proofpoint назвала OWAReaper, полностью работает в контексте браузера и не оставляет следов на операционной системе устройства. Как отмечают исследователи Proofpoint, это самый сложный инструмент, который группа когда-либо применяла в атаках типа "полущелчка" - когда для заражения достаточно открыть письмо.

OWAReaper представляет собой эволюцию более раннего вредоноса ZimReaper, который использовался против почтовой системы Zimbra. Новый вариант стал заметно изощрённее. Сразу после запуска программа через API Outlook удаляет из письма на сервере Exchange весь вредоносный контент, заметая следы. Одновременно она собирает учётные данные автозаполнения из браузера, а также проверяет установленные надстройки Outlook. Если среди них есть дополнения с правами на чтение и запись почты, вредонос крадёт токены доступа к электронным ящикам.

Ключевая особенность OWAReaper - способность закрепляться в системе на нескольких уровнях, что делает его почти невидимым для обычных средств защиты. Вредонос записывает зашифрованную копию своего кода в локальное хранилище браузера - туда, где Outlook хранит настройки пользователя. Каждый раз, когда жертва открывает вкладку с веб-почтой, этот код автоматически выполняется. Простая смена пароля или даже полная переустановка операционной системы не удаляет заразу: она живёт в браузерном хранилище OWA.

Кроме того, OWAReaper меняет права доступа к папкам почтового ящика. Он даёт полные права учётной записи "Default" - стандартному псевдониму с низкими привилегиями во всех клиентах Exchange. Это означает, что любой аутентифицированный пользователь внутри той же организации получает полный доступ к скомпрометированному ящику. Если злоумышленники уже контролируют хотя бы одну учётную запись компании, они могут читать всю переписку жертвы, не возвращаясь к исходному способу заражения. Этот метод сохраняется даже после полной перезагрузки устройства и требует ручного удаления на сервере Exchange.

Третий механизм закрепления - скрытый фрейм, который вредонос вставляет в кэшированные копии писем. Если пользователь повторно открывает такое письмо из офлайн-кэша, OWAReaper запускается снова. Это позволяет перезаразить устройство даже после его полной переустановки, если кэш почты был восстановлен.

Для управления заражёнными машинами группа использует два независимых канала. Первый - открытые репозитории на GitHub. Раз в сутки вредонос обращается к API поиска коммитов GitHub и ищет записи, содержащие адрес электронной почты жертвы. В таких коммитах зашифрованы команды: замена всего кода вредоноса, смена адресов командных серверов или выполнение произвольной операции. Второй канал - входящие письма. OWAReaper каждые пять минут проверяет кэш полученных писем на наличие служебных сообщений с командами. Скорее всего, такие команды приходят в виде обычных писем с безобидной темой, чтобы не привлекать внимания.

Эксфильтрация данных также реализована двумя способами. Основной - передача зашифрованных данных через HTTPS, при этом запросы маскируются под загрузку изображений с легитимных CDN-сервисов (например, Weserv.nl, WordPress, Slack). Если этот метод недоступен, вредонос переходит к туннелированию данных через DNS-запросы: информация кодируется в поддомены запросов к подконтрольному злоумышленникам домену.

Первая инфраструктура для этой кампании была создана ещё в марте 2026 года - за два месяца до того, как Microsoft выпустила внеочередной патч для CVE-2026-42897. Учитывая этот факт, специалисты Proofpoint считают вероятным, что TA488 использовала уязвимость как атаку нулевого дня, то есть эксплуатировала её до выхода исправления. Это свидетельствует о значительном росте возможностей группы: ранее она атаковала менее защищённые почтовые системы, а теперь переключилась на более сложную цель - Outlook Web Access.

Масштаб кампании и улучшенная операционная безопасность группы говорят о том, что TA488 наращивает активность после нескольких месяцев затишья. Письма с общими темами без конкретных призывов к действию остаются излюбленным приёмом: жертва открывает письмо, пробегает глазами, не видит ни ссылок, ни вложений и забывает о нём. Но к тому моменту вредонос уже запущен в браузере и начинает собирать данные.

Для защиты от подобных атак организациям рекомендуется своевременно устанавливать патчи Microsoft для Exchange, использовать многофакторную аутентификацию, а также регулярно проверять права доступа к почтовым ящикам на предмет необычных изменений. Особое внимание стоит уделять входящим письмам с темами, не имеющими прямого отношения к деятельности сотрудника, - даже если в них нет явных признаков фишинга.

Индикаторы компрометации

Domain

  • acocdn.com
  • asecdns.com
  • dnsrecursive.eu
  • tdndns.com

SHA256

  • 6897b649f29e54d8910459963bbf94ed5c7a4fe66a56bc5962540b226b8e48c4

Комментарии: 0