گزارش Proofpoint نشان می‌دهد گروه شناخته‌شده TA488 (یا Laundry Bear) از آسیب‌پذیری CVE-2026-42897 در Microsoft Outlook Web Access (OWA) سوءاستفاده کرده و بدافزاری با نام رمز OWAReaper را برای حفظ دسترسی طولانی‌مدت در سرویس ایمیل سازمانی به‌کار گرفته است.

چه اتفاقی افتاده است

فعالیت‌های آغازشده از 22 ژوئیه 2026 نشان می‌دهد این نقص نوع XSS (Cross‑Site Scripting) دست‌کم از می 2026 در حملات واقعی مورد بهره‌برداری قرار گرفته است. پیش‌تر همین بازیگران به بهره‌برداری از یک XSS در رابط کلاسیک Zimbra و توزیع ZimReaper نسبت داده شده بودند. اهداف کنونی شامل نهادهای دولتی آمریکا و اروپا و صنایع مخابرات، مالی، هتلداری و هوافضا است.

روش سوءاستفاده و تکنیک «نیم‌کلیک»

عامل تهدید با ارسال ایمیل‌هایی از حساب‌های Proton Mail تحت کنترل خود یا حساب‌های پیش‌تر به‌خطر افتاده، پیام‌هایی با محتوای عمومی و ظاهراً بی‌ضرر می‌فرستد. پیام‌ها معمولاً لینک یا پیوست مشهود ندارند؛ تنها باز کردن ایمیل در پنجره خوانش OWA کافی است تا loader جاوااسکریپت با استفاده از هندلر onload= بخش‌های مخفی HTML را پارس کند، قطعات Base64 را مونتاژ نماید و payloadهای مرحله‌ای را اجرا کند. گزارش کامل فنی در Proofpoint قابل‌مطالعه است: Proofpoint.

عملکرد OWAReaper

  • اجرای در پنجره خوانش: بدافزار در همان بخشی که ایمیل پیش‌نمایش می‌شود اجرا می‌گردد و نیازی به تعامل مستقیم کاربر ندارد.
  • بازنویسی ایمیل‌ها روی سرور Exchange: با استفاده از APIهای Outlook متن ایمیل حاوی اکسپلویت پاک شده تا ردپاها مخفی شوند.
  • غیرفعال‌سازی تعامل کاربر: پاپ‌آپ‌ها و کلیک راست در طول اجرا مسدود می‌شود تا احتمال تشخیص کاهش یابد.
  • جمع‌آوری اطلاعات نشست: آدرس ایمیل، نام کاربری، تنظیمات Outlook و session key منحصر به هدف استخراج می‌شود.
  • سوءاستفاده از autofill مرورگر: دو فیلد ورودی نامرئی در DOM ایجاد می‌شود تا از autofill برای خواندن اعتبارنامه‌های ذخیره‌شده استفاده شود.
  • مکانیزم‌های ماندگاری: نسخه رمزنگاری‌شده بدافزار در localStorage نگهداری شده و iframeهای مخفی یا ورودی‌هایی به IndexedDB اضافه می‌شوند تا با بازشدن تب‌های جدید OWA دوباره اجرا شوند.
  • سرقت توکن‌های OAuth و افزایش دسترسی: در صورت وجود افزونه‌هایی با مجوز ReadWriteMailbox، توکن‌های OAuth دزدیده شده و بدافزار خود را با مجوز Owner برای کاربر Default ثبت می‌کند تا دسترسی گسترده به صندوق‌های پستی فراهم شود.
پنجره خوانش OWA و حمله مبتنی بر جاوااسکریپت

چرا تنها چرخش رمز عبور کافی نیست

OWAReaper تغییراتی را در سطح صندوق پستی و سرور ایجاد می‌کند که تا زمان حذف از سرور Exchange ادامه خواهد داشت. بنابراین تغییر رمز عبور یا بازنشانی یک دستگاه معمولاً کفایت نمی‌کند؛ حذف کامل عامل تهدید مستلزم پاکسازی سروری، لغو توکن‌ها، حذف افزونه‌ها و پاکسازی کش‌های آفلاین است.

نشانه‌های آلودگی و شاخص‌های فنی (IOCs)

  • نشانه‌های اجرای جاوااسکریپت در پنجره خوانش OWA و وقوع درخواست‌های غیرمعمول پس از بازکردن ایمیل.
  • تغییرات ناگهانی در متن ایمیل‌ها یا ruleهای صندوق پستی که بدون گزارش کاربر اعمال شده‌اند.
  • وجود رشته‌های Base64 یا کدهای جاوااسکریپت ذخیره‌شده در localStorage یا IndexedDB مرتبط با دامنه OWA.
  • صدور یا استفاده از توکن‌های OAuth توسط افزونه‌های غیرمعمول یا با مجوز ReadWriteMailbox.
  • مختل شدن عملکردهای OWA مانند کلیک راست یا پاپ‌آپ‌ها در زمان مشاهده ایمیل‌های خاص.

اقدامات فوری و چک‌لیست پاسخ به حادثه

  • فوراً وصله‌های رسمی مایکروسافت را اعمال کنید؛ صفحه MSRC را دنبال نمایید: Microsoft Security Response Center.
  • تمام افزونه‌ها/Add‑inهای Outlook را بازبینی و افزونه‌های ناشناس یا دارای مجوزهای پرخطر را حذف کنید.
  • توکن‌های OAuth صادرشده را لغو کنید و مجوزهای برنامه‌ها را از طریق مرکز امنیت Azure یا کنسول مدیریت Exchange بررسی نمایید.
  • فهرست mailbox rules، سطح دسترسی‌ها و کاربران Default را بررسی و هر نشانگر غیرمعمول را پاکسازی کنید.
  • کش مرورگر، localStorage و IndexedDB دستگاه‌های مظنون را پاک کنید؛ بدافزار ممکن است برای پایداری از این محل‌ها استفاده کند.
  • لاگ‌های سرور Exchange و EDR را برای شواهد اجرای جاوااسکریپت، بازنویسی ایمیل یا رفتارهای غیرعادی بررسی و در صورت نیاز فرایندهای فورنزیک آغاز شود.
  • پاکسازی کامل باید شامل حذف سازوکارهای ماندگاری روی سرور باشد؛ تنها تغییر رمز یا ری‌ست دستگاه به‌تنهایی کافی نیست.

جمع‌بندی و رصد آتی

استراتژی مقابله مؤثر باید ترکیبی از سرعت در اعمال وصله‌ها، بازبینی افزونه‌ها و پاکسازی سروری باشد. TA488 با تکامل تکنیک‌های «نیم‌کلیک» و بارگذاری مرحله‌ای نشان داده که حملات می‌توانند بدون تعامل محسوس کاربر ماندگاری ایجاد کنند. تیم‌های امنیتی باید هشدار را بالا نگه دارند، شاخص‌های آلودگی را دنبال کنند و گزارش‌های تحلیلی مانند Proofpoint را پیگیری نمایند.

منابع بیشتر