Исследователи безопасности из Proofpoint раскрыли текущую атакующую кампанию российской хакерской группы под названием Laundry Bear, также известной как TA488 или Void Blizzard. Согласно публикации в блоге исследователей (открывается в новом окне), злоумышленники используют уязвимость для внедрения вредоносного кода через Outlook Web Access (OWA) в государственных учреждениях и организациях США и Европы, а также для кражи конфиденциальных данных.
Речь идет об уязвимости CVE-2026-42897 (открывается в новом окне). Причина — возможный межсайтовый скриптинг (XSS) в Microsoft Exchange Server. Первый патч Microsoft выпустила еще в мае. С тех пор компания неоднократно вносила исправления и теперь рекомендует для закрытия бреши (открывается в новом окне) установить июльские обновления.
По данным Proofpoint, CVE-2026-42897 позволяет осуществить компрометацию с помощью так называемого эксплойта "полущелчка" (half-click exploit). Целевым пользователям достаточно просто открыть в OWA электронное письмо, отправленное злоумышленниками. Это немедленно приводит к выполнению вредоносного кода. Дополнительный клик по вложению или ссылке внутри письма не требуется.
Кража данных в браузере
Когда соответствующее письмо открывается, эксплойт, по словам исследователей, запускает цепочку заражения, которая внедряет вредоносное ПО на основе JavaScript под названием OWAReaper. Благодаря этому злоумышленники получают постоянный доступ к среде OWA целевых пользователей. OWAReaper работает исключительно в веб-браузере и не оставляет никаких следов на хост-системе.
По данным Proofpoint, вредоносное ПО способно "переживать перезапуски браузера, смену учетных данных и полную переустановку системы на устройстве жертвы".
Один из исследователей Proofpoint заявил в Bluesky (открывается в новом окне), что OWAReaper — "один из самых крутых вредоносных имплантов, которые мы когда-либо изучали". Согласно отчету, механизмы кражи данных избыточны и используют сразу несколько каналов связи и протоколов.
Затронуты также европейские цели
Первые следы атакующей кампании относятся к марту 2026 года. Поскольку CVE-2026-42897 была исправлена только в мае, исследователи Proofpoint предполагают, что Laundry Bear использовала уязвимость до этого как брешь нулевого дня (zero-day). Администраторам следует не только убедиться, что их Exchange-серверы обновлены, но и проверить свои системы на предмет возможной уже произошедшей компрометации.
В качестве целей атак хакерской группы Proofpoint называет государственные учреждения США и Европы, а также компании в сферах телекоммуникаций, финансов, гостиничного бизнеса, авиации и космонавтики.
Еще 23 июля органы безопасности нескольких стран выпустили совместное предупреждение об атаках Laundry Bear (открывается в новом окне). В нем речь шла в первую очередь об использовании уязвимости в программе для совместной работы Zimbra (CVE-2025-66376 (открывается в новом окне)). Как пояснил Proofpoint (открывается в новом окне), с ее помощью группа также получала доступ к почтовым ящикам целевых пользователей, используя эксплойт "полущелчка".