Переглядаючи цей сайт, ви погоджуєтесь з нашою політикою конфіденційності
Прийняти
  • Про нас
  • Політика конфіденційності
  • Контакти
CyberCalm
  • Кібербезпека
    КібербезпекаПоказати ще
    eb330b20b2bc0710d0c788df06774f04b74efa10db4e03f5c72c30b8641f4ebc
    Досить відкрити лист: російські хакери зламують корпоративну пошту через уразливість в Outlook Web Access
    4 години тому
    Штучний інтелект починає шантажувати розробників, які намагаються його видалити
    Чати з Claude потрапили в пошук Google: що сталося і як закрити доступ до власних розмов
    8 години тому
    Смарт-телевізор як проксі-сервер: LG блокуватиме застосунки, що продають IP-адреси власників
    Смарт-телевізор як проксі-сервер: LG блокуватиме застосунки, що продають IP-адреси власників
    1 день тому
    Тенденції кібербезпеки в Європі: статистика Tet за перше півріччя 2026 року
    Тенденції кібербезпеки в Європі: статистика Tet за перше півріччя 2026 року
    2 дні тому
    Кампанія SourTrade доставляє шкідливе ПЗ частинами: фінальний файл збирає сам браузер жертви
    Кампанія SourTrade доставляє шкідливе ПЗ частинами: фінальний файл збирає сам браузер жертви
    3 дні тому
  • Гайди та поради
    Гайди та поради
    Корисні поради, які допоможуть вам почуватися безпечно в мережі, а також маленькі хитрощі у користуванні вашими гаджетами.
    Показати ще
    Топ-новини
    Як перенести Telegram на інший телефон
    Як перенести Telegram на інший телефон. ІНСТРУКЦІЯ
    1 рік тому
    Як заблокувати сайт на компʼютері з Windows
    Як заблокувати сайт на компʼютері з Windows: 5 способів
    1 тиждень тому
    Як отримувати та відправляти SMS повідомлення з комп'ютера?
    Як отримувати та відправляти SMS повідомлення з комп’ютера? – ІНСТРУКЦІЯ
    1 тиждень тому
    Останні новини
    Як встановити WSL у Windows 11 і Windows 10: покрокова інструкція
    5 години тому
    Firefox Relay у 2026 році: 50 безкоштовних поштових масок замість пʼяти
    2 дні тому
    Як увімкнути зникаючі повідомлення у WhatsApp: таймер, групи й межі приватності
    3 дні тому
    Фото дітей у соцмережах: ризики шерентингу в епоху генеративного ШІ
    3 дні тому
  • Статті
    Статті
    Цікаві статті про світ технологій, інтернет та кіберзахист. Розбираємо складні теми, від штучного інтелекту до безпеки даних та Big Data. Аналітика для допитливих та професіоналів.
    Показати ще
    Топ-новини
    Для яких завдань потрібен VDS сервер: реальні приклади та особистий досвід
    Для яких завдань потрібен VDS сервер: реальні приклади та особистий досвід
    1 тиждень тому
    Які послуги входять в обслуговування орендованого сервера
    Які послуги входять в обслуговування орендованого сервера
    8 місяців тому
    VPS-хостинг: від «просто працює» до «літає» — тактичний посібник
    VPS-хостинг: від «просто працює» до «літає» — тактичний посібник
    4 місяці тому
    Останні новини
    ШІ-«лікарі» в TikTok: підроблені медичні поради збирають мільйони переглядів
    2 дні тому
    5G в Україні: мережа пʼятого покоління запрацювала в Києві — де ловити сигнал і що далі
    1 тиждень тому
    Менеджер паролів Passwork: розслідування виявило спільне коріння та синхронні оновлення з російською компанією, сертифікованою ФСТЕК і ФСБ
    1 тиждень тому
    «Я більше не програміст»: Лінус Торвальдс про два єдині інструменти, якими користується
    2 тижні тому
  • Огляди
    ОглядиПоказати ще
    5 причин, чому електронна пошта ніколи не помре
    5 причин, чому електронна пошта ніколи не помре
    2 тижні тому
    Який ноутбук купити: Windows чи macOS? 10 речей, які варто врахувати
    Який ноутбук купити: Windows чи macOS? 10 речей, які варто врахувати
    3 тижні тому
    google maps e1783414031259
    7 функцій Google Maps, які варто використовувати у 2026 році
    3 тижні тому
    Proton випустила Lumo 2.0: приватний ШІ-асистент отримав генерацію зображень і режим міркування
    Proton випустила Lumo 2.0: приватний ШІ-асистент отримав генерацію зображень і режим міркування
    4 тижні тому
    10c46d336be797cecad10a202f8a0d5ed8bbd3afa07bb09b0e5653b174a3573c
    Google Maps проти Apple Maps у 2026 році: який застосунок кращий
    1 місяць тому
  • Техногіганти
    • Google
    • Apple
    • Microsoft
    • Meta
    • OpenAI
    • Anthropic
    • xAI
    • Samsung
  • Теми
    • Комп’ютери
    • Смартфони
    • Електронна пошта
    • Windows
    • Linux
    • Android
    • iPhone
    • VPN
    • Штучний інтелект
    • Робототехніка
Соцмережі
  • Facebook
  • Instagram
  • YouTube
  • TikTok
  • X (Twitter)
  • Threads
Спеціальні теми
  • Кібервійна
  • Маніпуляції в медіа
  • Дезінформація
  • Безпека дітей в Інтернеті
  • Розумний будинок
Інше
  • Сканер безпеки сайту
  • Архів
Читання: Досить відкрити лист: російські хакери зламують корпоративну пошту через уразливість в Outlook Web Access
Розмір шрифтаAa
CyberCalmCyberCalm
Пошук
  • Техногіганти
    • Комп’ютери
    • Смартфони
    • Соцмережі
    • Google
    • Android
    • Apple
    • Windows
    • Linux
    • Штучний інтелект
    • Безпека дітей в інтернеті
  • Кібербезпека
  • Гайди та поради
  • Статті
  • Огляди
  • Сканер безпеки сайту
  • Архів
Follow US
  • Про проєкт Cybercalm
  • Політика конфіденційності
  • Контакти
© 2025 Cybercalm. All Rights Reserved.
Головна / Кібербезпека / Досить відкрити лист: російські хакери зламують корпоративну пошту через уразливість в Outlook Web Access

Досить відкрити лист: російські хакери зламують корпоративну пошту через уразливість в Outlook Web Access

Кібербезпека
4 години тому
Поширити
10 хв. читання
eb330b20b2bc0710d0c788df06774f04b74efa10db4e03f5c72c30b8641f4ebc

Угруповання Laundry Bear, яке повʼязують з російськими спецслужбами, використовує уразливість у вебінтерфейсі корпоративної пошти Microsoft Exchange, щоб встановлювати бекдор OWAReaper. Жертві не потрібно нічого натискати — достатньо відкрити лист. Доступ до поштової скриньки, отриманий у такий спосіб, зберігається навіть після зміни пароля та повного перевстановлення системи.

Зміст
  • Що таке half-click і чому звичні поради тут не працюють
  • Уразливість CVE-2026-42897: кого вона стосується
  • Як працює бекдор OWAReaper
  • Чому зміна пароля не рятує
  • Два канали керування і два способи виведення даних
  • Український контекст
  • Що робити
  • Питання та відповіді

Про кампанію повідомила компанія Proofpoint, що спеціалізується на безпеці електронної пошти. Атаки розпочалися 22 липня 2026 року — за день до того, як Proofpoint разом з Агентством національної безпеки США оприлюднила спільний звіт про це саме угруповання, але щодо іншої поштової платформи, Zimbra.

Під ударом опинилися державні установи США та країн Європи, а також компанії телекомунікаційного, фінансового, готельного й аерокосмічного секторів. Обсяг розсилки та широта цілей нетипові для цього угруповання: ймовірно, кампанію навмисно зробили масовою, щоб вона загубилася серед звичайного спаму.

Угруповання відоме під кількома назвами: Laundry Bear — так його позначили нідерландські спецслужби, Void Blizzard — класифікація Microsoft, TA488 — позначення Proofpoint.

- Advertisement -

Що таке half-click і чому звичні поради тут не працюють

Дослідники Proofpoint називають такі атаки «half-click» — умовним «напівкліком». Класичний фішинг вимагає від жертви дії: перейти за посиланням, відкрити вкладення, ввести пароль на підробленій сторінці. У цьому разі нічого подібного немає. У листі немає ні підозрілих URL, ні вкладень — лише HTML-код, який поштовий сервер обробляє некоректно.

Теми листів навмисно нудні. Серед зафіксованих — показники глобальних ринків газу, індикатори ланцюга постачання напівпровідників, гідрологічні дані про рівні водосховищ і сніговий покрив, моніторинг громадського здоровʼя. Розрахунок простий: адресат відкриє лист, побіжно перегляне його, вирішить, що це чергова розсилка, — і не поскаржиться службі безпеки.

Уразливість CVE-2026-42897: кого вона стосується

CVE-2026-42897 — це уразливість типу міжсайтового скриптингу (XSS) у компоненті Outlook Web Access. Сервер Exchange недостатньо очищає HTML у тілі листа, тож під час відкриття повідомлення у браузері виконується довільний JavaScript — у контексті вже автентифікованої сесії користувача.

Ключовий нюанс, який часто губиться в новинах: уразливість стосується лише локальних серверів Exchange Server 2016, 2019 та Subscription Edition. Хмарний Exchange Online їй не піддається, наголошує Microsoft.

Хронологія виглядає так:

  • 14 травня 2026 року — Microsoft позапланово розкрила уразливість і підтвердила, що її вже експлуатують. Постійного виправлення тоді не існувало, компанія запропонувала лише тимчасове помʼякшення через службу Exchange Emergency Mitigation.
  • 15 травня — CISA внесла уразливість до каталогу активно експлуатованих (KEV) і зобовʼязала федеральні відомства США усунути її до 29 травня.
  • 9 червня — Microsoft випустила повноцінні оновлення безпеки.
  • 14 липня — липневе оновлення зняло рекомендацію зберігати тимчасове помʼякшення.

За шкалою CVSS 3.1 Microsoft оцінила уразливість у 8,1 бала з 10.

Інфраструктуру для кампанії зловмисники створили ще в березні 2026 року — за два місяці до попередження Microsoft. Тому дослідники припускають, що певний час уразливість використовували як zero-day, тобто до того, як про неї дізнався виробник. Proofpoint формулює це обережно, як імовірний, а не доведений сценарій.

Як працює бекдор OWAReaper

OWAReaper — це JavaScript-імплант, який виконується цілком у вікні перегляду листів Outlook Web Access. Він не залишає слідів на самому компʼютері: немає файлів на диску, немає записів в автозавантаженні.

- Advertisement -

Одразу після запуску шкідливий код:

  • через програмні інтерфейси Outlook переписує лист на сервері Exchange і прибирає з нього код експлойту, тож жертва вже не побачить нічого підозрілого;
  • вимикає спливні вікна OWA та контекстне меню правої кнопки миші, поки працює;
  • збирає адресу, імʼя користувача та налаштування Outlook;
  • створює у структурі сторінки (DOM) два невидимі поля вводу й чекає, поки браузер сам підставить у них збережені логін і пароль.
Ланцюг зараження OWAReaper / Proofpoint
Ланцюг зараження OWAReaper / Proofpoint

Proofpoint називає OWAReaper найскладнішим бекдором, який дослідникам доводилося бачити серед доставлених через half-click-експлойти. Це розвиток шкідливого коду ZimReaper з попередніх кампаній: збігається навіть спосіб викрадення паролів із автозаповнення браузера.

Чому зміна пароля не рятує

Найнеприємніша частина звіту стосується закріплення в системі. Дослідники описують три окремі механізми.

Перший — зашифрована копія імпланта в локальному сховищі браузера, під ключем PageDataPayload.OwaUserDefaultSettings. Це легітимний ключ, який OWA використовує під час штатної синхронізації сторінки. Щоразу, коли користувач відкриває вкладку з поштою, звичайний процес синхронізації сам запускає OWAReaper.

Другий — крадіжка токенів через надбудови Outlook. Імплант шукає встановлені надбудови з дозволом ReadWriteMailbox і через них викликає GetClientAccessToken, щоб отримати токени OAuth. Далі йде виклик UpdateFolder, який надає права рівня «власник» службовому обліковому запису Default на всі поштові теки. Фактично це відкриває скриньку жертви для будь-якого автентифікованого користувача організації.

Саме цей крок робить атаку такою стійкою: права виставлено на боці сервера. Ані зміна пароля, ані повне перевстановлення системи на компʼютері жертви не позбавляють зловмисників доступу — знімати ці права доводиться вручну на самому сервері Exchange.

Третій механізм — прихований iframe у локальному кеші листів. OWAReaper вмикає кешування й додає шкідливий код у повідомлення, збережені в офлайновій базі IndexedDB. Він спрацьовує щоразу, коли жертва відкриває «отруєний» лист із кешу.

Два канали керування і два способи виведення даних

Команди імплант отримує двома шляхами. Перший — публічні описи комітів на GitHub: раз на добу OWAReaper звертається до пошукового інтерфейсу GitHub і шукає коміти особливого формату, що містять адресу жертви. Дані зашифровані алгоритмом AES-CTR. Передбачено три типи команд: повна заміна коду імпланта, зміна серверів керування та разове виконання довільного коду.

- Advertisement -

Другий канал — звичайні листи. Кожні пʼять хвилин імплант переглядає локальний кеш у пошуках повідомлень із певною структурою тіла.

Викрадені дані виводяться теж двома способами. Основний — HTTPS-запити із зашифрованим шляхом, замасковані під звернення по зображення та пропущені через легітимні CDN-сервіси, зокрема images.weserv.nl, i3.wp.com (мережа доставки зображень WordPress) і slack-imgs.com. Резервний — тунелювання через DNS: дані шифрують, кодують у Base32 і розкладають по піддоменах у звичайних DNS-запитах до підконтрольного зловмисникам домену.

Український контекст

Laundry Bear — не нове угруповання. Microsoft та нідерландські спецслужби AIVD і MIVD оприлюднили його опис у травні 2025 року. Microsoft тоді зазначила, що кібершпигунська активність групи непропорційно спрямована проти країн НАТО та України.

У жовтні 2024 року зловмисники отримали доступ до кількох облікових записів української авіаційної організації — тієї самої, яку раніше атакувало угруповання Seashell Blizzard (Sandworm).

Попередня кампанія цього ж угруповання — проти поштових серверів Zimbra через уразливість CVE-2025-66376 — теж зачепила Україну. У березні 2026 року дослідники Seqrite описали операцію GhostMail: 22 січня 2026 року фішинговий лист українською мовою надійшов до державної установи, що відповідає за навігаційне, морське та гідрографічне забезпечення судноплавства. Лист був замаскований під запит студента про стажування й надійшов зі скриньки Національної академії внутрішніх справ, яку, найімовірніше, зламали раніше. Про інцидент повідомили CERT-UA.

Атрибуція тут не збігається повністю: Seqrite приписала GhostMail угрупованню APT28 із середньою впевненістю, тоді як Proofpoint і спільна заява розвідок повʼязують експлуатацію цієї ж уразливості з Laundry Bear. Остаточної ясності щодо співвідношення цих кластерів поки немає.

22 липня 2026 року АНБ, ФБР, CISA та спецслужби Нідерландів, Великої Британії, Канади, Австралії й низки інших країн оприлюднили спільне попередження про кампанію проти Zimbra.

Що робити

Організаціям, які використовують локальний Exchange, Proofpoint рекомендує:

- Advertisement -
  • відкликати й перевірити токени Exchange Web Services (EWS) для встановлених надбудов;
  • перевірити й прибрати права на поштові теки, видані обліковому запису Default;
  • очистити базу IndexedDB (owa_offline_db) і ключ PageDataPayload.OwaUserDefaultSettings у локальному сховищі браузера на уражених пристроях;
  • заблокувати вихідні зʼєднання із серверами керування, перелік яких наведено у звіті.

Окремо варто переконатися, що встановлено червневе та липневе оновлення безпеки Exchange.

Для користувачів висновок незвичний: порада «не переходьте за підозрілими посиланнями» тут не працює, бо посилань у листі немає. Що справді має сенс — не зберігати пароль від робочої пошти в браузері: саме дані з менеджера паролів браузера OWAReaper витягує через невидимі поля форми. І будь-який лист, після відкриття якого вебпошта поводиться дивно — зникають спливні вікна, не працює права кнопка миші, повідомлення раптом змінює вигляд, — варто одразу показати службі безпеки.

Питання та відповіді

Чи стосується ця уразливість Outlook у Microsoft 365?

Ні. CVE-2026-42897 вражає лише локальні сервери Exchange Server 2016, 2019 та Subscription Edition. Хмарний Exchange Online їй не піддається.

Чи допоможе двофакторна автентифікація?

Ні. Шкідливий код виконується всередині вже відкритої, успішно автентифікованої сесії користувача, тому другий фактор він просто обходить. За схожим принципом працюють і сучасні атаки типу «людина посередині».

Чи врятує перевстановлення системи?

Ні, якщо зловмисники встигли змінити права доступу до поштових тек на сервері. Ці налаштування зберігаються на боці Exchange і знімаються лише вручну адміністратором.

- Advertisement -

Як зрозуміти, що організація постраждала?

Основні ознаки — надані обліковому запису Default права рівня «власник» на поштові теки, підозрілі токени EWS у надбудовах Outlook та вихідні зʼєднання з доменами керування, перелік яких наведено у звіті Proofpoint.

О, привіт 👋
Приємно познайомитися!

Підпишіться, щоб щотижня отримувати найцікавіші статті на свою поштову скриньку.

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

ТЕМИ:CERT-UALaundry BearMicrosoft ExchangeXSSбекдорЕлектронна поштакібершпигунстворосійські хакерифішинг
Поділитися
Facebook Threads Копіювати посилання Друк
Що думаєте?
В захваті0
Сумно0
Смішно0
Палає0
Овва!0
Попередня стаття Штучний інтелект починає шантажувати розробників, які намагаються його видалити Чати з Claude потрапили в пошук Google: що сталося і як закрити доступ до власних розмов
Наступна стаття Як встановити WSL у Windows 11 і Windows 10: покрокова інструкція Як встановити WSL у Windows 11 і Windows 10: покрокова інструкція

В тренді

Фото дітей у соцмережах: шерентинг в епоху генеративного ШІ
Фото дітей у соцмережах: ризики шерентингу в епоху генеративного ШІ
3 дні тому
Як встановити WSL у Windows 11 і Windows 10: покрокова інструкція
Як встановити WSL у Windows 11 і Windows 10: покрокова інструкція
2 години тому
Як вимкнути «Спогади» та сповіщення про них на iPhone
Як вимкнути «Спогади» та сповіщення про них на iPhone
4 дні тому
Як увімкнути зникаючі повідомлення у WhatsApp: таймер, групи й межі приватності
Як увімкнути зникаючі повідомлення у WhatsApp: таймер, групи й межі приватності
3 дні тому
Firefox Relay у 2026 році: 50 безкоштовних поштових масок замість пʼяти
Firefox Relay у 2026 році: 50 безкоштовних поштових масок замість пʼяти
1 день тому

Рекомендуємо

Тенденції кібербезпеки в Європі: статистика Tet за перше півріччя 2026 року
Кібербезпека

Тенденції кібербезпеки в Європі: статистика Tet за перше півріччя 2026 року

2 дні тому
Топ – 7 найпоширеніших способів інфікування пристроїв
Гайди та поради

Як інфікують пристрої у 2026 році: 7 найпоширеніших способів

5 днів тому
Хакери атакували Notepad++ через шкідливе оновлення
Кібербезпека

Хакери ховають шкідливе ПЗ у плагіні Notepad++: CERT-UA попереджає про нову тактику UAC-0099

6 днів тому
Як відкликати надісланий лист в Outlook: коли це працює, а коли — ні
Гайди та поради

Як відкликати лист в Outlook: коли це працює, а коли — ні

1 тиждень тому

Гарячі теми

  • Кібербезпека
  • Штучний інтелект
  • Смартфони
  • Комп'ютери
  • Соцмережі
  • Безпека дітей в Інтернеті

Приєднуйтесь

Ласкаво просимо до CyberCalm – вашого надійного провідника у світі цифрової безпеки та спокою!

Інформація
  • Про нас
  • Політика конфіденційності
  • Контакти
Навігація
  • Кібербезпека
  • Гайди та поради
  • Статті
  • Огляди
  • Техногіганти
CyberCalmCyberCalm
© 2025 Cybercalm. All Rights Reserved.
Cybercalm
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?