Újabb szintet lépett az orosz Laundry Bear hackercsoport

A nemzetközi kiberbiztonsági hatóságok alighogy kiadták a figyelmeztetést a Laundry Bear néven ismert orosz állami kiberkémcsoport Zimbra webmail felületek elleni támadásairól, a hackerek máris irányt váltottak.

Megosztom
Újabb szintet lépett az orosz Laundry Bear hackercsoport
Photo by Ed Hardie / Unsplash

Proofpoint elemzése szerint a csoport mindössze egy nappal a nemzetközi riasztás előtt elindította legújabb kampányát, amelyben a Microsoft Outlook Web Access (OWA) egy cross-site scripting (XSS) hiányosságát kihasználva juttat be egy korábban sosem látott, OWAReaper nevű böngészőalapú backdoort.

Az ITCsapat.hu cikkében részletesen áttekintjük a támadássorozat technikai hátterét, az OWAReaper különleges perzisztencia-mechanizmusait és a lehetséges védekezési lépéseket.


Kicsoda a Laundry Bear?

A kiberbiztonsági közösségben több néven is ismert fenyegető csoport (TA488, Void Blizzard, CL-STA-1114, UNK_PitStop) bizonyíthatóan az orosz hírszerzéshez köthető. A csoport fő profilja a kiberkémkedés: céljuk az érzékeny kormányzati, katonai és vállalati kommunikáció és hitelesítő adatok megkaparintása.

A csoport korábban a Zimbra Collaboration Suite (ZCS) sérülékenységét (CVE-2025-66376) használta ki a ZimReaper nevű kártevő terjesztésére. A legújabb hullámban azonban áttértek a széles körben használt Microsoft Exchange Outlook Web Access (OWA) felületekre.


A támadás anatómiája: „Félkattintásos” (Half-click) exploit

A hagyományos adathalászattal ellentétben – ahol a felhasználót egy kártékony link megnyitására vagy csatolmány letöltésére kell rávenni – a Laundry Bear úgynevezett „félkattintásos” (half-click) technikát alkalmaz:

  1. Beérkező e-mail: A támadók feltört vagy saját Proton Mail fiókokról küldenek ártalmatlannak tűnő e-maileket a kiszemelt szervezetek dolgozóinak.
  2. Kártékony HTML kód: A levél törzse olyan beágyazott HTML/JavaScript kódot tartalmaz, amelyet a sérülékeny Exchange OWA szerver nem tisztít meg megfelelően (CVE-2026-42897 XSS sérülékenység, CVSS pontszám: 8.1).
  3. Automatikus végrehajtás: Amint a felhasználó pusztán megnyitja vagy megtekinti a levelet az OWA böngészős felületén, a kártékony JavaScript azonnal lefut a felhasználó munkamenetének (session) kontextusában.

Az OWAReaper kártevő: Láthatatlan és kiirthatatlan perzisztencia

A támadás végpontja a Proofpoint kutatói által OWAReaper-nek elnevezett kártevő. Ez a kutatók szerint az egyik legfejlettebb böngészőalapú backdoor, amelyet webmail-támadások során valaha megfigyeltek.

Az OWAReaper különlegessége a többszörös, trükkös perzisztencia-mechanizmusban rejlik, amellyel eléri, hogy a támadók a jelszómegváltoztatás vagy a gépek újratelepítése után is megőrizzék a hozzáférést:

  • OAuth Tokenek ellopása: A kártevő megkeresi a telepített Outlook kiegészítőket (add-ins), amelyek ReadWriteMailbox jogosultsággal rendelkeznek, és a GetClientAccessToken kéréssel OAuth tokeneket szerez meg. Ezzel a támadók tartós hozzáférést kapnak a levelezéshez a háttérben.
  • Offline Cache fertőzése (IndexedDB): Amennyiben az áldozat gépét újratelepítik vagy a fiók jelszavát megváltoztatják, a kártevő az OWA offline böngésző-gyorsítótárában (IndexedDB) elhelyezett rejtett iframe segítségével képes újraaktiválni önmagát, amint a felhasználó megnyit egy fertőzött e-mailt a gyorsítótárból.
  • Álcázott adatküldés: Az ellopott e-maileket és hitelesítő adatokat HTTPS-en keresztül, AES-CTR titkosítással továbbítja. Ha ez a csatorna blokkolva van, a kártevő tartalék megoldásként DNS label tunneling technikával szivárogtatja ki az adatokat a támadók DNS-lekérdezésein keresztül.

Kik a célpontok?

A július végén indult kampány meglepően széles merítéssel dolgozik. A célpontok között megtalálhatók:

  • Egyesült Államokbeli és európai kormányzati szervek,
  • Távközlési (telekommunikációs) szolgáltatók,
  • Pénzügyi intézmények,
  • Vendéglátóipari és légiipari (aerospace) vállalatok.

A támadások nagy volumene arra utal, hogy a csoport igyekszik elvegyülni a tömeges spam forgalomban, nehezítve a felderítést.


Védekezési és elhárítási lépések IT-adminisztrátoroknak

A sérülékenység és a kártevő elleni hatékony védekezéshez a következő biztonsági intézkedések elengedhetetlenek:

  1. Mielőbbi frissítés: Telepíteni kell a Microsoft által kiadott javításokat a helyi (on-premise) Microsoft Exchange Server 2016, 2019 és Subscription Edition rendszerekre (a cloud-alapú Exchange Online nem érintett).
  2. Kiegészítők és OAuth jogosultságok auditálása: Át kell vizsgálni a vállalati Outlook add-in kiegészítőket és az alkalmazás-hozzáféréseket, visszavonva a felesleges ReadWriteMailbox engedélyeket.
  3. Böngésző-gyorsítótárak ürítése: Incidens gyanúja esetén nem elegendő a jelszavak cseréje és a gép újratelepítése; az érintett felhasználók OWA offline gyorsítótárát (IndexedDB) is üríteni kell.
  4. Hálózati monitoring: DNS tunneling és szokatlan kimeno HTTPS-forgalom figyelése a webmail szerverek és a kliensek irányából.

Összegzés

A Laundry Bear OWA kampánya jól példázza, hogy az államilag támogatott APT csoportok mennyire gyorsan alkalmazkodnak a hatósági figyelmeztetésekhez és javításokhoz. A „félkattintásos” XSS kihasználása és az OWAReaper perzisztenciája figyelmeztető jel minden Exchange-et üzemeltető szervezet számára: a frissítések elhalasztása súlyos adatvesztéshez és tartós kiberkémkedéshez vezethet.

Hirdetés / Banner

Kiemelt ajánlat

Hirdetés