Nhóm tin tặc Laundry Bear khai thác lỗ hổng Microsoft OWA để duy trì quyền truy cập email dai dẳng
Nhóm tin tặc Laundry Bear đang sử dụng kỹ thuật 'half-click' để khai thác lỗ hổng XSS trong Microsoft OWA, triển khai mã độc OWAReaper nhằm chiếm quyền kiểm soát hộp thư ngay cả khi người dùng đã đổi...
- Giọng nữ Bắc
Nhóm tin tặc Nga được biết đến với tên gọi Laundry Bear (còn được gọi là TA488) đang triển khai một chiến dịch tấn công mới nhắm vào các cơ quan chính phủ, viễn thông, tài chính và hàng không tại Mỹ và châu Âu. Mục tiêu lần này là khai thác lỗ hổng Cross-site Scripting (XSS) trong Microsoft Outlook Web Access (OWA), được định danh là CVE-2026-42897.
Theo các nhà nghiên cứu từ Proofpoint, chiến dịch này bắt đầu từ ngày 22/7/2026. Điểm đáng chú ý là nhóm này sử dụng kỹ thuật tấn công “half-click”, nơi nạn nhân chỉ cần mở email là mã độc sẽ tự động kích hoạt mà không cần phải nhấn vào bất kỳ đường link hay tệp đính kèm nào. Các email này được thiết kế tinh vi với nội dung thông tin chung chung như báo cáo chuỗi cung ứng hoặc dữ liệu thị trường để tránh gây nghi ngờ.
Khi lỗ hổng được kích hoạt, mã độc có tên OWAReaper sẽ được triển khai. Đây là một bước tiến từ mã độc ZimReaper trước đó của nhóm. OWAReaper hoạt động trực tiếp trong ngữ cảnh trình duyệt của OWA, cho phép nó:
- Duy trì quyền truy cập dai dẳng: Ngay cả khi người dùng đổi mật khẩu hoặc cài đặt lại thiết bị, mã độc vẫn tồn tại thông qua việc lưu trữ trong
localStoragevàIndexedDBcủa trình duyệt. - Chiếm quyền kiểm soát: Mã độc tự cấp quyền Owner cho tài khoản mặc định trên các thư mục mail, cho phép kẻ tấn công đọc và quản lý toàn bộ hộp thư.
- Đánh cắp thông tin: Sử dụng các phần tử input ẩn để thu thập thông tin đăng nhập thông qua tính năng tự động điền (autofill) của trình duyệt.
Về cơ chế điều khiển (C&C), OWAReaper sử dụng GitHub API hoặc các email do chính kẻ tấn công gửi đến để nhận lệnh thực thi. Dữ liệu bị đánh cắp được truyền đi qua HTTPS hoặc thông qua kỹ thuật DNS tunneling để tránh bị phát hiện bởi các hệ thống bảo mật truyền thống.
Các chuyên gia nhấn mạnh rằng, vì mã độc chạy hoàn toàn trong ngữ cảnh trình duyệt và lưu trữ dữ liệu trên server-side của Exchange, việc thay đổi mật khẩu hay cài đặt lại máy tính cá nhân là không đủ để loại bỏ hoàn toàn sự hiện diện của nhóm tin tặc này. Việc phát hiện sớm và gỡ bỏ thủ công từ phía server là yêu cầu bắt buộc để ngăn chặn sự xâm nhập kéo dài.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.