گزارش Proofpoint نشان میدهد گروه شناختهشده TA488 (یا Laundry Bear) از آسیبپذیری CVE-2026-42897 در Microsoft Outlook Web Access (OWA) سوءاستفاده کرده و بدافزاری با نام رمز OWAReaper را برای حفظ دسترسی طولانیمدت در سرویس ایمیل سازمانی بهکار گرفته است.
چه اتفاقی افتاده است
فعالیتهای آغازشده از 22 ژوئیه 2026 نشان میدهد این نقص نوع XSS (Cross‑Site Scripting) دستکم از می 2026 در حملات واقعی مورد بهرهبرداری قرار گرفته است. پیشتر همین بازیگران به بهرهبرداری از یک XSS در رابط کلاسیک Zimbra و توزیع ZimReaper نسبت داده شده بودند. اهداف کنونی شامل نهادهای دولتی آمریکا و اروپا و صنایع مخابرات، مالی، هتلداری و هوافضا است.
روش سوءاستفاده و تکنیک «نیمکلیک»
عامل تهدید با ارسال ایمیلهایی از حسابهای Proton Mail تحت کنترل خود یا حسابهای پیشتر بهخطر افتاده، پیامهایی با محتوای عمومی و ظاهراً بیضرر میفرستد. پیامها معمولاً لینک یا پیوست مشهود ندارند؛ تنها باز کردن ایمیل در پنجره خوانش OWA کافی است تا loader جاوااسکریپت با استفاده از هندلر onload= بخشهای مخفی HTML را پارس کند، قطعات Base64 را مونتاژ نماید و payloadهای مرحلهای را اجرا کند. گزارش کامل فنی در Proofpoint قابلمطالعه است: Proofpoint.
عملکرد OWAReaper
- اجرای در پنجره خوانش: بدافزار در همان بخشی که ایمیل پیشنمایش میشود اجرا میگردد و نیازی به تعامل مستقیم کاربر ندارد.
- بازنویسی ایمیلها روی سرور Exchange: با استفاده از APIهای Outlook متن ایمیل حاوی اکسپلویت پاک شده تا ردپاها مخفی شوند.
- غیرفعالسازی تعامل کاربر: پاپآپها و کلیک راست در طول اجرا مسدود میشود تا احتمال تشخیص کاهش یابد.
- جمعآوری اطلاعات نشست: آدرس ایمیل، نام کاربری، تنظیمات Outlook و session key منحصر به هدف استخراج میشود.
- سوءاستفاده از autofill مرورگر: دو فیلد ورودی نامرئی در DOM ایجاد میشود تا از autofill برای خواندن اعتبارنامههای ذخیرهشده استفاده شود.
- مکانیزمهای ماندگاری: نسخه رمزنگاریشده بدافزار در localStorage نگهداری شده و iframeهای مخفی یا ورودیهایی به IndexedDB اضافه میشوند تا با بازشدن تبهای جدید OWA دوباره اجرا شوند.
- سرقت توکنهای OAuth و افزایش دسترسی: در صورت وجود افزونههایی با مجوز ReadWriteMailbox، توکنهای OAuth دزدیده شده و بدافزار خود را با مجوز Owner برای کاربر Default ثبت میکند تا دسترسی گسترده به صندوقهای پستی فراهم شود.
چرا تنها چرخش رمز عبور کافی نیست
OWAReaper تغییراتی را در سطح صندوق پستی و سرور ایجاد میکند که تا زمان حذف از سرور Exchange ادامه خواهد داشت. بنابراین تغییر رمز عبور یا بازنشانی یک دستگاه معمولاً کفایت نمیکند؛ حذف کامل عامل تهدید مستلزم پاکسازی سروری، لغو توکنها، حذف افزونهها و پاکسازی کشهای آفلاین است.
نشانههای آلودگی و شاخصهای فنی (IOCs)
- نشانههای اجرای جاوااسکریپت در پنجره خوانش OWA و وقوع درخواستهای غیرمعمول پس از بازکردن ایمیل.
- تغییرات ناگهانی در متن ایمیلها یا ruleهای صندوق پستی که بدون گزارش کاربر اعمال شدهاند.
- وجود رشتههای Base64 یا کدهای جاوااسکریپت ذخیرهشده در localStorage یا IndexedDB مرتبط با دامنه OWA.
- صدور یا استفاده از توکنهای OAuth توسط افزونههای غیرمعمول یا با مجوز ReadWriteMailbox.
- مختل شدن عملکردهای OWA مانند کلیک راست یا پاپآپها در زمان مشاهده ایمیلهای خاص.
اقدامات فوری و چکلیست پاسخ به حادثه
- فوراً وصلههای رسمی مایکروسافت را اعمال کنید؛ صفحه MSRC را دنبال نمایید: Microsoft Security Response Center.
- تمام افزونهها/Add‑inهای Outlook را بازبینی و افزونههای ناشناس یا دارای مجوزهای پرخطر را حذف کنید.
- توکنهای OAuth صادرشده را لغو کنید و مجوزهای برنامهها را از طریق مرکز امنیت Azure یا کنسول مدیریت Exchange بررسی نمایید.
- فهرست mailbox rules، سطح دسترسیها و کاربران Default را بررسی و هر نشانگر غیرمعمول را پاکسازی کنید.
- کش مرورگر، localStorage و IndexedDB دستگاههای مظنون را پاک کنید؛ بدافزار ممکن است برای پایداری از این محلها استفاده کند.
- لاگهای سرور Exchange و EDR را برای شواهد اجرای جاوااسکریپت، بازنویسی ایمیل یا رفتارهای غیرعادی بررسی و در صورت نیاز فرایندهای فورنزیک آغاز شود.
- پاکسازی کامل باید شامل حذف سازوکارهای ماندگاری روی سرور باشد؛ تنها تغییر رمز یا ریست دستگاه بهتنهایی کافی نیست.
جمعبندی و رصد آتی
استراتژی مقابله مؤثر باید ترکیبی از سرعت در اعمال وصلهها، بازبینی افزونهها و پاکسازی سروری باشد. TA488 با تکامل تکنیکهای «نیمکلیک» و بارگذاری مرحلهای نشان داده که حملات میتوانند بدون تعامل محسوس کاربر ماندگاری ایجاد کنند. تیمهای امنیتی باید هشدار را بالا نگه دارند، شاخصهای آلودگی را دنبال کنند و گزارشهای تحلیلی مانند Proofpoint را پیگیری نمایند.





