Újabb szintet lépett az orosz Laundry Bear hackercsoport
A nemzetközi kiberbiztonsági hatóságok alighogy kiadták a figyelmeztetést a Laundry Bear néven ismert orosz állami kiberkémcsoport Zimbra webmail felületek elleni támadásairól, a hackerek máris irányt váltottak.
Proofpoint elemzése szerint a csoport mindössze egy nappal a nemzetközi riasztás előtt elindította legújabb kampányát, amelyben a Microsoft Outlook Web Access (OWA) egy cross-site scripting (XSS) hiányosságát kihasználva juttat be egy korábban sosem látott, OWAReaper nevű böngészőalapú backdoort.
Az ITCsapat.hu cikkében részletesen áttekintjük a támadássorozat technikai hátterét, az OWAReaper különleges perzisztencia-mechanizmusait és a lehetséges védekezési lépéseket.
Kicsoda a Laundry Bear?
A kiberbiztonsági közösségben több néven is ismert fenyegető csoport (TA488, Void Blizzard, CL-STA-1114, UNK_PitStop) bizonyíthatóan az orosz hírszerzéshez köthető. A csoport fő profilja a kiberkémkedés: céljuk az érzékeny kormányzati, katonai és vállalati kommunikáció és hitelesítő adatok megkaparintása.
A csoport korábban a Zimbra Collaboration Suite (ZCS) sérülékenységét (CVE-2025-66376) használta ki a ZimReaper nevű kártevő terjesztésére. A legújabb hullámban azonban áttértek a széles körben használt Microsoft Exchange Outlook Web Access (OWA) felületekre.
A támadás anatómiája: „Félkattintásos” (Half-click) exploit
A hagyományos adathalászattal ellentétben – ahol a felhasználót egy kártékony link megnyitására vagy csatolmány letöltésére kell rávenni – a Laundry Bear úgynevezett „félkattintásos” (half-click) technikát alkalmaz:
- Beérkező e-mail: A támadók feltört vagy saját Proton Mail fiókokról küldenek ártalmatlannak tűnő e-maileket a kiszemelt szervezetek dolgozóinak.
- Kártékony HTML kód: A levél törzse olyan beágyazott HTML/JavaScript kódot tartalmaz, amelyet a sérülékeny Exchange OWA szerver nem tisztít meg megfelelően (CVE-2026-42897 XSS sérülékenység, CVSS pontszám: 8.1).
- Automatikus végrehajtás: Amint a felhasználó pusztán megnyitja vagy megtekinti a levelet az OWA böngészős felületén, a kártékony JavaScript azonnal lefut a felhasználó munkamenetének (session) kontextusában.
Az OWAReaper kártevő: Láthatatlan és kiirthatatlan perzisztencia
A támadás végpontja a Proofpoint kutatói által OWAReaper-nek elnevezett kártevő. Ez a kutatók szerint az egyik legfejlettebb böngészőalapú backdoor, amelyet webmail-támadások során valaha megfigyeltek.
Az OWAReaper különlegessége a többszörös, trükkös perzisztencia-mechanizmusban rejlik, amellyel eléri, hogy a támadók a jelszómegváltoztatás vagy a gépek újratelepítése után is megőrizzék a hozzáférést:
- OAuth Tokenek ellopása: A kártevő megkeresi a telepített Outlook kiegészítőket (add-ins), amelyek
ReadWriteMailboxjogosultsággal rendelkeznek, és aGetClientAccessTokenkéréssel OAuth tokeneket szerez meg. Ezzel a támadók tartós hozzáférést kapnak a levelezéshez a háttérben. - Offline Cache fertőzése (IndexedDB): Amennyiben az áldozat gépét újratelepítik vagy a fiók jelszavát megváltoztatják, a kártevő az OWA offline böngésző-gyorsítótárában (IndexedDB) elhelyezett rejtett
iframesegítségével képes újraaktiválni önmagát, amint a felhasználó megnyit egy fertőzött e-mailt a gyorsítótárból. - Álcázott adatküldés: Az ellopott e-maileket és hitelesítő adatokat HTTPS-en keresztül, AES-CTR titkosítással továbbítja. Ha ez a csatorna blokkolva van, a kártevő tartalék megoldásként DNS label tunneling technikával szivárogtatja ki az adatokat a támadók DNS-lekérdezésein keresztül.
Kik a célpontok?
A július végén indult kampány meglepően széles merítéssel dolgozik. A célpontok között megtalálhatók:
- Egyesült Államokbeli és európai kormányzati szervek,
- Távközlési (telekommunikációs) szolgáltatók,
- Pénzügyi intézmények,
- Vendéglátóipari és légiipari (aerospace) vállalatok.
A támadások nagy volumene arra utal, hogy a csoport igyekszik elvegyülni a tömeges spam forgalomban, nehezítve a felderítést.
Védekezési és elhárítási lépések IT-adminisztrátoroknak
A sérülékenység és a kártevő elleni hatékony védekezéshez a következő biztonsági intézkedések elengedhetetlenek:
- Mielőbbi frissítés: Telepíteni kell a Microsoft által kiadott javításokat a helyi (on-premise) Microsoft Exchange Server 2016, 2019 és Subscription Edition rendszerekre (a cloud-alapú Exchange Online nem érintett).
- Kiegészítők és OAuth jogosultságok auditálása: Át kell vizsgálni a vállalati Outlook add-in kiegészítőket és az alkalmazás-hozzáféréseket, visszavonva a felesleges
ReadWriteMailboxengedélyeket. - Böngésző-gyorsítótárak ürítése: Incidens gyanúja esetén nem elegendő a jelszavak cseréje és a gép újratelepítése; az érintett felhasználók OWA offline gyorsítótárát (IndexedDB) is üríteni kell.
- Hálózati monitoring: DNS tunneling és szokatlan kimeno HTTPS-forgalom figyelése a webmail szerverek és a kliensek irányából.
Összegzés
A Laundry Bear OWA kampánya jól példázza, hogy az államilag támogatott APT csoportok mennyire gyorsan alkalmazkodnak a hatósági figyelmeztetésekhez és javításokhoz. A „félkattintásos” XSS kihasználása és az OWAReaper perzisztenciája figyelmeztető jel minden Exchange-et üzemeltető szervezet számára: a frissítések elhalasztása súlyos adatvesztéshez és tartós kiberkémkedéshez vezethet.