Nhóm hacker Laundry Bear khai thác lỗ hổng Microsoft OWA để duy trì quyền truy cập email
Nhóm tin tặc Laundry Bear đang sử dụng kỹ thuật 'half-click' thông qua lỗ hổng CVE-2026-42897 trên Microsoft OWA để cài đặt mã độc OWAReaper, cho phép duy trì quyền truy cập hộp thư ngay cả khi nạn...
- Giọng nữ Bắc
Nhóm tin tặc Nga có tên Laundry Bear (còn được biết đến với các tên gọi như TA488, Void Blizzard) đang thực hiện chiến dịch tấn công mới nhắm vào các cơ quan chính phủ, viễn thông, tài chính và hàng không vũ trụ tại Mỹ và châu Âu. Mục tiêu lần này là khai thác lỗ hổng bảo mật trong Microsoft Outlook Web Access (OWA).
Table Of Content
Kỹ thuật “Half-click” tinh vi
Chiến dịch bắt đầu từ ngày 22/7/2026, tập trung khai thác CVE-2026-42897, một lỗ hổng Cross-Site Scripting (XSS) trên OWA với điểm CVSS 8.1. Các nhà nghiên cứu từ Proofpoint cho biết nhóm này sử dụng kỹ thuật “half-click”, nghĩa là nạn nhân chỉ cần mở email là mã độc sẽ tự động kích hoạt mà không cần phải nhấn vào bất kỳ đường link hay tệp đính kèm nào.
Để tránh bị phát hiện, kẻ tấn công gửi các email có nội dung chung chung, giả mạo các báo cáo phân tích thị trường hoặc thông tin nghiên cứu. Điều này giúp email trông có vẻ hợp pháp và dễ dàng vượt qua sự nghi ngờ của người dùng.
Mã độc OWAReaper: Sự tiến hóa từ ZimReaper
Sau khi khai thác thành công, mã độc OWAReaper sẽ được triển khai. Đây là phiên bản nâng cấp của mã độc ZimReaper từng được nhóm này sử dụng trước đó. OWAReaper hoạt động trực tiếp trong trình duyệt và thực hiện các hành vi nguy hiểm:
- Xóa dấu vết: Tự động xóa nội dung khai thác khỏi email trên Exchange server.
- Đánh cắp thông tin: Thu thập thông tin người dùng và tận dụng tính năng tự động điền (autofill) của trình duyệt để lấy cắp thông tin đăng nhập.
- Duy trì quyền truy cập (Persistence): Mã độc tự lưu trữ trong
localStoragecủa trình duyệt và tạo các iframe ẩn trong bộ nhớ cache của OWA. Điều này khiến việc đổi mật khẩu hay cài đặt lại thiết bị cũng không thể loại bỏ được mã độc. - Chiếm quyền điều khiển: Cấp quyền truy cập hộp thư cho các tài khoản khác trong tổ chức thông qua việc lạm dụng OAuth tokens và quyền quản trị.
Cơ chế Command-and-Control (C2) linh hoạt
OWAReaper sử dụng hai phương thức liên lạc với máy chủ C2: thông qua GitHub (truy vấn API Commit Search) hoặc qua email do chính kẻ tấn công gửi đến. Dữ liệu được mã hóa bằng AES và có thể được trích xuất qua HTTPS hoặc thông qua kỹ thuật DNS tunneling nếu kết nối chính bị chặn.
Các chuyên gia bảo mật cảnh báo rằng, do mã độc hoạt động ở phía server-side và lưu trú trong bộ nhớ cache của trình duyệt, các biện pháp bảo mật thông thường như xoay vòng mật khẩu (credential rotation) là không đủ để ngăn chặn. Tổ chức cần kiểm tra kỹ các quyền truy cập mailbox và rà soát các add-in Outlook đáng ngờ để đảm bảo an toàn.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.