هکرهای روسی با سوءاستفاده از آسیب‌پذیری Microsoft OWA به دسترسی دائمی صندوق پستی پس از تغییر اعتبارنامه دست می‌یابند

The Hacker NewsInternational3 دقیقه مطالعه۱۴۰۵/۰۶/۱۰ ساعت ۱۲:۱۵

تصویر مرتبط با خبر: Russian Hackers Exploit Microsoft OWA Flaw to Keep Mailbox Access After Credential Rotation
تصویر مرتبط با خبر: Russian Hackers Exploit Microsoft OWA Flaw to Keep Mailbox Access After Credential Rotation
خلاصه سریع

اصل خبر در چند خط

گروه هکرهای روسی Laundry Bear از آسیب‌پذیری CVE-2026-42897 در Microsoft OWA برای حمله به نهادهای دولتی و بخش‌های کلیدی در آمریکا و اروپا استفاده می‌کنند. این آسیب‌پذیری از نوع XSS با امتیاز CVSS ۸.۱ است و از مه ۲۰۲۶ مورد سوءاستفاده قرار گرفته. مهاجمین با ارسال ایمیل‌های فیشینگ از حساب‌های Proton Mail یا حساب‌های آلوده، بدافزار OWAReaper را مستقر می‌کنند. این بدافزار قادر به سرقت اعتبارنامه‌ها، توکن‌های OAuth و ایجاد دسترسی دائمی به صندوق پستی حتی پس از تغییر رمز عبور است. حملات از ۲۲ ژوئیه ۲۰۲۶ آغاز شده و از تکنیک «نیمه‌کلیک» استفاده می‌کنند که باز کردن ایمیل برای فعال‌سازی کافی است.

متن خبر

شرح خبر

گروه هکرهای روسی مرتبط با بهره‌برداری از آسیب‌پذیری اصلاح‌شده در Zimbra، اکنون از آسیب‌پذیری CVE-2026-42897 (امتیاز CVSS: ۸.۱) در Microsoft Outlook Web Access (OWA) برای هدف قرار دادن نهادهای دولتی آمریکا و اروپا، همچنین بخش‌های مخابرات، مالی، میهمان‌پذیری و هوافضا سوءاستفاده می‌کنند. این حملات که از ۲۲ ژوئیه ۲۰۲۶ آغاز شده، توسط گروه Laundry Bear (با نام‌های CL-STA-1114، TA488، UNK_PitStop و Void Blizzard) انجام می‌شود. مهاجمین با ارسال ایمیل‌های فیشینگ از حساب‌های Proton Mail یا حساب‌های به خطر افتاده، از تکنیک «نیمه‌کلیک» استفاده می‌کنند؛ به طوری که باز کردن ایمیل برای فعال‌سازی حمله کافی است. بدافزار OWAReaper، نسخه تکامل‌یافته ZimReaper، پس از اجرا در پنل خواندن OWA، با سرقت اعتبارنامه‌ها، توکن‌های OAuth و ایجاد دسترسی دائمی، کنترل کامل صندوق پستی را به دست می‌گیرد. گروه هکرهای روسی Laundry Bear از آسیب‌پذیری CVE-2026-42897 در Microsoft OWA برای حمله به نهادهای دولتی و بخش‌های کلیدی در آمریکا و اروپا استفاده می‌کنند. این آسیب‌پذیری از نوع XSS با امتیاز CVSS ۸.۱ است و از مه ۲۰۲۶ مورد سوءاستفاده قرار گرفته. مهاجمین با ارسال ایمیل‌های فیشینگ از حساب‌های Proton Mail یا حساب‌های آلوده، بدافزار OWAReaper را مستقر می‌کنند. این بدافزار قادر به سرقت اعتبارنامه‌ها، توکن‌های OAuth و ایجاد دسترسی دائمی به صندوق پستی حتی پس از تغییر رمز عبور است. حملات از ۲۲ ژوئیه ۲۰۲۶ آغاز شده و از تکنیک «نیمه‌کلیک» استفاده می‌کنند که باز کردن ایمیل برای فعال‌سازی کافی است. این حمله نشان‌دهنده تکامل تاکتیک‌های گروه TA488 است که از آسیب‌پذیری‌های روز صفر و تکنیک‌های پیشرفته برای فرار از رادار استفاده می‌کند. استفاده از بدافزار OWAReaper که قادر به حفظ دسترسی دائمی حتی پس از تغییر اعتبارنامه‌ها است، تهدیدی جدی برای امنیت سازمانی محسوب می‌شود. علاوه بر این، هدف‌گیری گسترده و استفاده از ایمیل‌های عمومی برای پنهان‌سازی در ترافیک اسپم، نشان‌دهنده استراتژی جدیدی برای افزایش موفقیت حملات است. این حمله می‌تواند منجر به سرقت داده‌های حساس، دسترسی غیرمجاز به اطلاعات مالی و تجاری، و اختلال در عملیات سازمانی شود. بخش‌های مخابرات، مالی، میهمان‌پذیری و هوافضا به ویژه در معرض خطر هستند و ممکن است با از دست دادن اعتماد مشتریان و جریمه‌های قانونی مواجه شوند. اگرچه هدف اصلی این حملات نهادهای آمریکایی و اروپایی هستند، اما سازمان‌های ایرانی نیز ممکن است در معرض خطر مشابهی قرار داشته باشند، به ویژه اگر از نسخه‌های آسیب‌پذیر Microsoft OWA استفاده کنند. این حمله می‌تواند برای سرقت اطلاعات حساس یا جاسوسی سایبری مورد استفاده قرار گیرد. این حمله نیاز به بررسی و به‌روزرسانی قوانین و استانداردهای امنیتی برای جلوگیری از سوءاستفاده از آسیب‌پذیری‌های XSS و سایر حملات سایبری را برجسته می‌کند. همچنین، سازمان‌ها باید اقدامات قانونی برای پیگیری و مقابله با چنین حملات سایبری انجام دهند. این حمله توسط گروه هکرهای روسی انجام می‌شود و هدف آن نهادهای دولتی و بخش‌های کلیدی در آمریکا و اروپا است. این امر می‌تواند تنش‌های ژئوپلیتیکی را افزایش دهد و به عنوان بخشی از جنگ سایبری بین کشورها تلقی شود. The Hacker News گروه Laundry Bear با بهره‌برداری از CVE-2026-42897 در Microsoft OWA، حملات سایبری را علیه نهادهای دولتی و بخش‌های کلیدی انجام می‌دهد.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این حمله نشان‌دهنده تکامل تاکتیک‌های گروه TA488 است که از آسیب‌پذیری‌های روز صفر و تکنیک‌های پیشرفته برای فرار از رادار استفاده می‌کند. استفاده از بدافزار OWAReaper که قادر به حفظ دسترسی دائمی حتی پس از تغییر اعتبارنامه‌ها است، تهدیدی جدی برای امنیت سازمانی محسوب می‌شود. علاوه بر این، هدف‌گیری گسترده و استفاده از ایمیل‌های عمومی برای پنهان‌سازی در ترافیک اسپم، نشان‌دهنده استراتژی جدیدی برای افزایش موفقیت حملات است.

اثر کسب‌وکاری

این حمله می‌تواند منجر به سرقت داده‌های حساس، دسترسی غیرمجاز به اطلاعات مالی و تجاری، و اختلال در عملیات سازمانی شود. بخش‌های مخابرات، مالی، میهمان‌پذیری و هوافضا به ویژه در معرض خطر هستند و ممکن است با از دست دادن اعتماد مشتریان و جریمه‌های قانونی مواجه شوند.

اثر احتمالی برای ایران

اگرچه هدف اصلی این حملات نهادهای آمریکایی و اروپایی هستند، اما سازمان‌های ایرانی نیز ممکن است در معرض خطر مشابهی قرار داشته باشند، به ویژه اگر از نسخه‌های آسیب‌پذیر Microsoft OWA استفاده کنند. این حمله می‌تواند برای سرقت اطلاعات حساس یا جاسوسی سایبری مورد استفاده قرار گیرد.

ارتباط با LegalTech

این حمله نیاز به بررسی و به‌روزرسانی قوانین و استانداردهای امنیتی برای جلوگیری از سوءاستفاده از آسیب‌پذیری‌های XSS و سایر حملات سایبری را برجسته می‌کند. همچنین، سازمان‌ها باید اقدامات قانونی برای پیگیری و مقابله با چنین حملات سایبری انجام دهند.

زاویه رسانه/کشور منبع

The Hacker News

برچسب‌ها