حملهٔ نیمکلیکی TA488 به Outlook Web Access
خلاصهٔ کاملتر
به گزارش پروفپوینت، گروه جاسوسی روس که با نامهای TA488 و Laundry Bear شناخته میشه، حملهٔ نیمکلیکی خودش رو از Zimbra به Outlook Web Access منتقل کرده. نقطهٔ ورود CVE-2026-42897 هست؛ یه آسیبپذیری cross-site scripting تو کامپوننت OWA در Exchange Server نسخهٔ on-premises. برخلاف فیشینگ معمولی لازم نیست قربانی روی لینکی کلیک کنه یا فایلی دانلود کنه؛ همین که پیام دستکاریشده رو تو OWA باز کنه، کد مهاجم داخل نشست احراز هویتشدهٔ ایمیلش اجرا میشه.
چیزی که این حمله رو متفاوت میکنه، ابزارشه. مهاجمها بهجای نصب بدافزار روی سیستم قربانی، یه ایمپلنت مرورگری به اسم OWAReaper رو کاملاً داخل خود OWA اجرا میکنن. پروفپوینت میگه این ایمپلنت تقریباً هیچ ردی روی سیستمعامل نمیذاره، از دو کانال فرماندهی استفاده میکنه، چند روش مختلف برای بیرون کشیدن داده داره و چون جای پاش تو خود صندوق ایمیل آلودهست، ریاستارت مرورگر، تغییر رمز عبور و حتی نصب دوبارهٔ کامل دستگاه هم از بینش نمیبره.
دامنهٔ هدفها هم غیرمعموله. طبق این گزارش، TA488 سازمانهای دولتی آمریکا و اروپا رو کنار شرکتهای مخابراتی، خدمات مالی، هتلداری و هوافضا هدف گرفته. محققها معتقدن این گستردگی احتمالاً عمدی بوده تا فعالیت گروه لای ترافیک روزمرهٔ ایمیل گم بشه؛ چیزی متفاوت با عملیاتهای خیلی متمرکزی که معمولاً از گروههای جاسوسی سراغ داریم. به گفتهٔ پروفپوینت، طعمهها هم عمداً کلیشهای و بیاهمیتان تا قربانی ایمیل رو باز کنه، سرسری بخونه و ردش کنه.
مایکروسافت این باگ رو در می ۲۰۲۶ و بعد از گزارشهای سوءاستفادهٔ فعال، با یه وصلهٔ خارج از نوبت برطرف کرد. اما پروفپوینت میگه زیرساخت مهاجمها به مارس برمیگرده، یعنی احتمالاً حدود دو ماه قبل از اون وصله بهشکل zero-day ازش استفاده میشده. به گفتهٔ این شرکت، ترکیب پیشرفت بدافزار و توسعهٔ اکسپلویت روی هدفی سختتر مثل OWA نشونهٔ یه جهش جدی تو توان این گروهه.
نکات کلیدی:
- CVE-2026-42897 یه باگ XSS تو Outlook Web Access نسخهٔ on-prem اکسچنجه؛ Exchange Online درگیر نیست.
- فقط باز کردن ایمیل کافیه؛ نیازی به کلیک روی لینک یا دانلود فایل نیست.
- ایمپلنت OWAReaper داخل مرورگر و صندوق ایمیل جا خوش میکنه و با تغییر رمز یا نصب دوبارهٔ دستگاه پاک نمیشه.
- هدفها از نهادهای دولتی تا مخابرات، مالی، هتلداری و هوافضا پخش بودن.
- وصلهٔ مایکروسافت از می ۲۰۲۶ موجوده؛ نصبش روی سرورهای on-prem ضروریه.




