من فضلك تسجيل الدخول أو تسجيل لتفعل ذلك.

في تطور مقلق، كشفت شركة الأمن السيبراني Proofpoint عن استغلال مجموعة القرصنة الروسية المدعومة من الدولة، والمعروفة باسم Laundry Bear أو Void Blizzard (TA488)، لثغرة أمنية حرجة من نوع يوم الصفر في خدمة Outlook Web Access (OWA) التابعة لـ Microsoft Exchange. يهدف هذا الاستغلال إلى زرع باب خلفي متطور يُطلق عليه اسم OWAReaper، مما يضمن وصولاً طويل الأمد إلى صناديق البريد المستهدفة.

رصدت Proofpoint هذا النشاط منذ أسابيع، حيث استهدف جهات حكومية في الولايات المتحدة وأوروبا، بالإضافة إلى شركات عاملة في قطاعات حيوية مثل الاتصالات والمالية والضيافة والفضاء. تكمن الثغرة الأمنية المستغلة، والمعروفة بالمعرف CVE-2026-42897، في ضعف برمجة نصية عبر المواقع (XSS) يسمح بتنفيذ تعليمات JavaScript برمجية عشوائية في سياق المتصفح بمجرد فتح المستخدم لرسالة بريد إلكتروني مُعدّة خصيصًا داخل تطبيق OWA.

سبق للمجموعة نفسها أن استغلت ثغرة XSS أخرى (CVE-2025-66376) كـ يوم صفر في خوادم البريد الإلكتروني Zimbra، وذلك لتوصيل برمجية ZimReaper الخبيثة التي تهدف إلى سرقة اتصالات البريد الإلكتروني، ورموز المصادقة الثنائية (2FA)، ورموز مرور التطبيقات، وكلمات المرور. يشير باحثو Proofpoint إلى هذا النمط من نشاط XSS على منصات بريد الويب على أنه استغلال نصف نقرة، حيث لا يتطلب الأمر من الضحية سوى فتح الرسالة الضارة لتشغيل الثغرة.

تطور هجمات نصف النقرة في OWA

في تقرير حديث لها، وصفت Proofpoint حملة نصف النقرة الجديدة التي تشنها Laundry Bear بأنها تحسن كبير في مهارات المجموعة وقدراتها. واستنادًا إلى تحذير Microsoft الصادر في 14 مايو بخصوص الخلل CVE-2026-42897 في OWA، كان الفاعل قد بدأ بالفعل في استغلاله كثغرة يوم صفر قبل صدور التحذير.

تكمن المشكلة الأمنية في قيام خادم Exchange بتطهير كود HTML داخل نص الرسالة بشكل غير صحيح، مما يمكن استغلاله لتشغيل تعليمات JavaScript عند فتح البريد الإلكتروني. وفقًا لـ Proofpoint، قامت Laundry Bear (أو TA488) بإنشاء البنية التحتية للهجوم لحملة OWAReaper في مارس، أي قبل شهرين تقريبًا من تحذير Microsoft.

في أحدث نشاط تم رصده، استخدم الفاعل رسائل تدور حول مواضيع ذات أهمية محتملة للهدف، مثل تحليلات سلسلة التوريد، وتحديثات الأبحاث، ومؤشرات الأداء لأسواق السياحة والغاز. هذه السطور الجاذبة مُصممة لتبدو حميدة، مما يزيد من احتمالية فتح المستخدم للرسالة وتصفحها، مع رفضها كبريد عشوائي دون الإبلاغ عنها، خاصة في ظل عدم وجود عناوين URL أو مرفقات مشبوهة.

يشرح Proofpoint أن المهاجم يستغل مشكلة التطهير غير المناسبة لتضمين تعليمات برمجية ضارة في الرسائل، لإضافة HTML و JavaScript خبيثين. تحتوي رسائل البريد الإلكتروني على أداة تحميل JavaScript ونقاط حمولة كبيرة مشفرة بـ Base64، مضمنة في عناوين URL لأيقونات وسائل التواصل الاجتماعي بعد علامة ‘#’، مما يؤدي إلى تشغيل أداة تحميل JavaScript.

توفر هذه الثغرة بابًا خلفيًا أطلق عليه الباحثون اسم OWAReaper، ويصفونه بأنه الباب الخلفي الأكثر تطورًا الذي يتم توفيره عبر عمليات استغلال بنصف نقرة رأوها. كشف التحليل عن مجموعة من آليات الثبات الدقيقة وأنه يمثل تطورًا للبرمجية الخبيثة ZimReaper التي لوحظت في الهجمات ضد خوادم البريد الإلكتروني Zimbra.

يعمل OWAReaper بالكامل في جزء القراءة في Outlook Web Access (OWA). عند التنفيذ، يستخدم واجهات برمجة تطبيقات Outlook لإعادة كتابة البريد الإلكتروني على خادم Exchange وإزالة محتوى الاستغلال. وفي الوقت نفسه، يقوم بتعطيل النوافذ المنبثقة لـ OWA والقدرة على النقر بزر الماوس الأيمن أثناء تشغيله. تقوم البرمجية الخبيثة بجمع عنوان البريد الإلكتروني واسم المستخدم وإعدادات Outlook الخاصة بالحساب المخترق. كما تحاول سرقة بيانات اعتماد الوصول عن طريق إنشاء عناصر غير مرئية في نموذج كائن المستند (DOM) وانتظار قيام المتصفح بملئها تلقائيًا.

آلية الثبات طويل الأمد: تجاوز الاستعادة وتدوير البيانات

اكتشف باحثو Proofpoint أن مجموعة TA488 (Laundry Bear، Void Blizzard) يمكنها الحفاظ على الوصول إلى صندوق بريد الهدف حتى لو تمت استعادة نظامه من صورة نظيفة أو تم تدوير بيانات الاعتماد. يحقق الفاعل ذلك من خلال OWAReaper الذي يتحقق من وظائف Outlook الإضافية المثبتة التي لها أذونات ReadWriteMailbox، ويستخدمها لسرقة رموز OAuth عبر طلب عملية GetClientAccessToken.

يوضح الباحثون: ثم يستدعي OWAReaper وظيفة UpdateFolder لمنح نفسه أذونات على مستوى المالك للمستخدم ‘الافتراضي’ (اسم مستعار ذو صلاحيات منخفضة في جميع مستأجري Microsoft Exchange) في كل مجلد بريد. هذا يتيح للمهاجمين الوصول إلى صندوق البريد من أي حساب تمت مصادقته داخل المؤسسة.

نظرًا لتكوين أذونات صندوق البريد على جانب الخادم، فإن تغيير بيانات اعتماد المستخدم المخترق أو إعادة تثبيت النظام المتأثر لا يؤدي إلى إلغاء وصول المهاجمين. تطبق OWAReaper أيضًا آلية ثبات ثانية من خلال تمكين التخزين المؤقت وحقن إطار iframe ضار في HTML للرسائل المخزنة في قاعدة بيانات IndexedDB غير المتصلة بـ OWA. ويقول الباحثون: يتم تنفيذ إطار iframe هذا في كل مرة يفتح فيها الضحية بريدًا إلكترونيًا مسمومًا من ذاكرة التخزين المؤقت.

قنوات القيادة والتحكم واستخراج البيانات

تدعم البرمجية الخبيثة OWAReaper آليتين للقيادة والتحكم (C2) لتلقي التعليمات من المهاجم. يستخدم أحدهما رسائل التزام GitHub كقناة اتصال، حيث تستعلم البرمجية الخبيثة كل 24 ساعة عن واجهة برمجة تطبيقات Commit Search الخاصة بـ GitHub بحثًا عن رسائل مشفرة تتطابق مع تنسيق معين وتتضمن عنوان البريد الإلكتروني للهدف.

يمكن لـ OWAReaper أيضًا تحليل رسائل البريد الإلكتروني التي تم تسليمها إلى صندوق بريد الهدف، حيث يتحقق من IndexedDB بحثًا عن نصوص الرسائل ذات البنية {target_email_address}{space}{Base64text}.

استخدمت Laundry Bear أيضًا طريقتين لتصفية البيانات (exfiltration). الطريقة الرئيسية تستخدم HTTPS مع مسارات URI المشفرة AES-CTR التي يمكن توكيلها عبر نطاقات معينة لشبكة توصيل محتوى الصور (CDN). إذا فشلت الطريقة الأساسية، يتم تسليم البيانات مباشرة إلى خادم المهاجم، والذي يتم تحديده في الوظيفة التي تقوم بتهيئة جلسات الشبكة الصادرة. يوجد أيضًا خيار احتياطي لاستخراج DNS، حيث يتم تشفير البيانات، ثم تشفيرها في حزم باستخدام طريقة Base32.

نسبت Proofpoint حملة OWAReaper إلى جهة التهديد TA488 استنادًا إلى التداخلات السلوكية مع نشاط ZimReaper واستخدام عمليات استغلال XSS بنصف النقر لاستهداف مشاهدي بريد الويب لأغراض التجسس. وقد نشر الباحثون مجموعة صغيرة من مؤشرات التسوية (IoCs) التي تتضمن النطاقات المستخدمة ونص رسالة HTML مع استغلال CVE-2026-42897 وحمولة OWAReaper.

كيتشن ايد KF3: إسبريسو استثنائي في كل مرة، رفيقك الأنيق للمطابخ الصغيرة
هواتف أندرويد: أربعة أجهزة تضمن لك تحديثات برمجية حتى 2030 وما بعدها

Reactions

0
0
0
0
0
0
بالفعل كان رد فعل لهذا المنصب.

ردود الفعل