TA488 атакует OWA через XSS: обнаружен имплант OWAReaper
22 июля 2026 года злоумышленник TA488, связанный с Россией и также известный как Void Blizzard, начал масштабную кампанию. В центре атаки оказалась уязвимость межсайтового скриптинга (XSS) в Outlook Web Access (OWA) — CVE-2026-42897. Под удар попали государственное управление, телекоммуникации, финансы, гостиничный бизнес и аэрокосмическая отрасль. Злоумышленники применили тактику массовой рассылки, чтобы затереть следы и обойти средства обнаружения.
Полу-клик-эксплойт: заражение без единого клика
Техника эксплуатации, реализованная TA488, классифицируется как полу-клик-эксплойт. Для компрометации жертве было достаточно просто открыть письмо. Уязвимость заставляла сервер некорректно обрабатывать HTML-контент и выполнять произвольный JavaScript-код. Именно таким способом в скомпрометированную среду доставлялся новый вредоносный модуль — OWAReaper.
OWAReaper: анатомия импланта
Модуль спроектирован для обеспечения постоянного доступа в OWA и функционирует исключительно в области чтения веб-интерфейса почтового сервера. Он не оставляет заметных следов на хост-системе, маскирует своё присутствие, переписывая содержимое электронных писем на сервере Exchange для удаления маркеров эксплойта. Одновременно OWAReaper извлекает учётные данные через скрытые взаимодействия с функциями автозаполнения браузера.
Стратегия хранения импланта делает его особенно живучим. OWAReaper внедряется в локальное хранилище интерфейса OWA, что гарантирует его активацию при каждом последующем взаимодействии пользователя с почтовым ящиком. Это позволяет сохранять присутствие даже после смены учётных данных или полного восстановления образа системы.
Схема управления и двойная эксфильтрация
Методология управления command-and-control (C&C) опирается на два независимых канала:
- Опрос публичных репозиториев GitHub на наличие определённых сообщений коммитов;
- Приём команд через электронные письма, отправляемые операторами TA488.
Для вывода данных модуль также использует два протокола, что повышает надёжность канала связи:
- Основной канал: HTTPS с шифрованием AES, имитирующий легитимные запросы к веб-ресурсам;
- Резервный канал: DNS-эксфильтрация — зашифрованные данные встраиваются в DNS-запросы, что затрудняет их обнаружение сетевыми средствами мониторинга.
Инфраструктура и возможный zero-day
Инфраструктура, задействованная в операции, была развернута ещё в марте 2026 года. Это позволяет предположить, что TA488 могла эксплуатировать уязвимость как zero-day до выхода официального исправления от Microsoft. Дополнительный контекст даёт сравнение с предыдущим ВПО группировки — ZimReaper. OWAReaper наследует расширенные возможности закрепления и скрытности, что выводит угрозу на новый уровень.
Таким образом, кампания продемонстрировала рост изощрённости TA488 и ещё раз подтвердила: даже простое открытие письма в корпоративном почтовом клиенте может обернуться глубокой и трудноустранимой компрометацией.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



