TA488 атакует OWA через XSS: обнаружен имплант OWAReaper

22 июля 2026 года злоумышленник TA488, связанный с Россией и также известный как Void Blizzard, начал масштабную кампанию. В центре атаки оказалась уязвимость межсайтового скриптинга (XSS) в Outlook Web Access (OWA) — CVE-2026-42897. Под удар попали государственное управление, телекоммуникации, финансы, гостиничный бизнес и аэрокосмическая отрасль. Злоумышленники применили тактику массовой рассылки, чтобы затереть следы и обойти средства обнаружения.

Полу-клик-эксплойт: заражение без единого клика

Техника эксплуатации, реализованная TA488, классифицируется как полу-клик-эксплойт. Для компрометации жертве было достаточно просто открыть письмо. Уязвимость заставляла сервер некорректно обрабатывать HTML-контент и выполнять произвольный JavaScript-код. Именно таким способом в скомпрометированную среду доставлялся новый вредоносный модуль — OWAReaper.

OWAReaper: анатомия импланта

Модуль спроектирован для обеспечения постоянного доступа в OWA и функционирует исключительно в области чтения веб-интерфейса почтового сервера. Он не оставляет заметных следов на хост-системе, маскирует своё присутствие, переписывая содержимое электронных писем на сервере Exchange для удаления маркеров эксплойта. Одновременно OWAReaper извлекает учётные данные через скрытые взаимодействия с функциями автозаполнения браузера.

Стратегия хранения импланта делает его особенно живучим. OWAReaper внедряется в локальное хранилище интерфейса OWA, что гарантирует его активацию при каждом последующем взаимодействии пользователя с почтовым ящиком. Это позволяет сохранять присутствие даже после смены учётных данных или полного восстановления образа системы.

Схема управления и двойная эксфильтрация

Методология управления command-and-control (C&C) опирается на два независимых канала:

  • Опрос публичных репозиториев GitHub на наличие определённых сообщений коммитов;
  • Приём команд через электронные письма, отправляемые операторами TA488.

Для вывода данных модуль также использует два протокола, что повышает надёжность канала связи:

  • Основной канал: HTTPS с шифрованием AES, имитирующий легитимные запросы к веб-ресурсам;
  • Резервный канал: DNS-эксфильтрация — зашифрованные данные встраиваются в DNS-запросы, что затрудняет их обнаружение сетевыми средствами мониторинга.

Инфраструктура и возможный zero-day

Инфраструктура, задействованная в операции, была развернута ещё в марте 2026 года. Это позволяет предположить, что TA488 могла эксплуатировать уязвимость как zero-day до выхода официального исправления от Microsoft. Дополнительный контекст даёт сравнение с предыдущим ВПО группировки — ZimReaper. OWAReaper наследует расширенные возможности закрепления и скрытности, что выводит угрозу на новый уровень.

Таким образом, кампания продемонстрировала рост изощрённости TA488 и ещё раз подтвердила: даже простое открытие письма в корпоративном почтовом клиенте может обернуться глубокой и трудноустранимой компрометацией.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: