هکرهای روسی با سوءاستفاده از آسیبپذیری Microsoft OWA به دسترسی دائمی صندوق پستی پس از تغییر اعتبارنامه دست مییابند
The Hacker NewsInternational3 دقیقه مطالعه۱۴۰۵/۰۶/۱۰ ساعت ۱۲:۱۵
تصویر مرتبط با خبر: Russian Hackers Exploit Microsoft OWA Flaw to Keep Mailbox Access After Credential Rotation
خلاصه سریع
اصل خبر در چند خط
گروه هکرهای روسی Laundry Bear از آسیبپذیری CVE-2026-42897 در Microsoft OWA برای حمله به نهادهای دولتی و بخشهای کلیدی در آمریکا و اروپا استفاده میکنند.
این آسیبپذیری از نوع XSS با امتیاز CVSS ۸.۱ است و از مه ۲۰۲۶ مورد سوءاستفاده قرار گرفته.
مهاجمین با ارسال ایمیلهای فیشینگ از حسابهای Proton Mail یا حسابهای آلوده، بدافزار OWAReaper را مستقر میکنند.
این بدافزار قادر به سرقت اعتبارنامهها، توکنهای OAuth و ایجاد دسترسی دائمی به صندوق پستی حتی پس از تغییر رمز عبور است.
حملات از ۲۲ ژوئیه ۲۰۲۶ آغاز شده و از تکنیک «نیمهکلیک» استفاده میکنند که باز کردن ایمیل برای فعالسازی کافی است.
متن خبر
شرح خبر
گروه هکرهای روسی مرتبط با بهرهبرداری از آسیبپذیری اصلاحشده در Zimbra، اکنون از آسیبپذیری CVE-2026-42897 (امتیاز CVSS: ۸.۱) در Microsoft Outlook Web Access (OWA) برای هدف قرار دادن نهادهای دولتی آمریکا و اروپا، همچنین بخشهای مخابرات، مالی، میهمانپذیری و هوافضا سوءاستفاده میکنند.
این حملات که از ۲۲ ژوئیه ۲۰۲۶ آغاز شده، توسط گروه Laundry Bear (با نامهای CL-STA-1114، TA488، UNK_PitStop و Void Blizzard) انجام میشود.
مهاجمین با ارسال ایمیلهای فیشینگ از حسابهای Proton Mail یا حسابهای به خطر افتاده، از تکنیک «نیمهکلیک» استفاده میکنند؛
به طوری که باز کردن ایمیل برای فعالسازی حمله کافی است.
بدافزار OWAReaper، نسخه تکاملیافته ZimReaper، پس از اجرا در پنل خواندن OWA، با سرقت اعتبارنامهها، توکنهای OAuth و ایجاد دسترسی دائمی، کنترل کامل صندوق پستی را به دست میگیرد.
گروه هکرهای روسی Laundry Bear از آسیبپذیری CVE-2026-42897 در Microsoft OWA برای حمله به نهادهای دولتی و بخشهای کلیدی در آمریکا و اروپا استفاده میکنند.
این آسیبپذیری از نوع XSS با امتیاز CVSS ۸.۱ است و از مه ۲۰۲۶ مورد سوءاستفاده قرار گرفته.
مهاجمین با ارسال ایمیلهای فیشینگ از حسابهای Proton Mail یا حسابهای آلوده، بدافزار OWAReaper را مستقر میکنند.
این بدافزار قادر به سرقت اعتبارنامهها، توکنهای OAuth و ایجاد دسترسی دائمی به صندوق پستی حتی پس از تغییر رمز عبور است.
حملات از ۲۲ ژوئیه ۲۰۲۶ آغاز شده و از تکنیک «نیمهکلیک» استفاده میکنند که باز کردن ایمیل برای فعالسازی کافی است.
این حمله نشاندهنده تکامل تاکتیکهای گروه TA488 است که از آسیبپذیریهای روز صفر و تکنیکهای پیشرفته برای فرار از رادار استفاده میکند.
استفاده از بدافزار OWAReaper که قادر به حفظ دسترسی دائمی حتی پس از تغییر اعتبارنامهها است، تهدیدی جدی برای امنیت سازمانی محسوب میشود.
علاوه بر این، هدفگیری گسترده و استفاده از ایمیلهای عمومی برای پنهانسازی در ترافیک اسپم، نشاندهنده استراتژی جدیدی برای افزایش موفقیت حملات است.
این حمله میتواند منجر به سرقت دادههای حساس، دسترسی غیرمجاز به اطلاعات مالی و تجاری، و اختلال در عملیات سازمانی شود.
بخشهای مخابرات، مالی، میهمانپذیری و هوافضا به ویژه در معرض خطر هستند و ممکن است با از دست دادن اعتماد مشتریان و جریمههای قانونی مواجه شوند.
اگرچه هدف اصلی این حملات نهادهای آمریکایی و اروپایی هستند، اما سازمانهای ایرانی نیز ممکن است در معرض خطر مشابهی قرار داشته باشند، به ویژه اگر از نسخههای آسیبپذیر Microsoft OWA استفاده کنند.
این حمله میتواند برای سرقت اطلاعات حساس یا جاسوسی سایبری مورد استفاده قرار گیرد.
این حمله نیاز به بررسی و بهروزرسانی قوانین و استانداردهای امنیتی برای جلوگیری از سوءاستفاده از آسیبپذیریهای XSS و سایر حملات سایبری را برجسته میکند.
همچنین، سازمانها باید اقدامات قانونی برای پیگیری و مقابله با چنین حملات سایبری انجام دهند.
این حمله توسط گروه هکرهای روسی انجام میشود و هدف آن نهادهای دولتی و بخشهای کلیدی در آمریکا و اروپا است.
این امر میتواند تنشهای ژئوپلیتیکی را افزایش دهد و به عنوان بخشی از جنگ سایبری بین کشورها تلقی شود.
The Hacker News گروه Laundry Bear با بهرهبرداری از CVE-2026-42897 در Microsoft OWA، حملات سایبری را علیه نهادهای دولتی و بخشهای کلیدی انجام میدهد.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این حمله نشاندهنده تکامل تاکتیکهای گروه TA488 است که از آسیبپذیریهای روز صفر و تکنیکهای پیشرفته برای فرار از رادار استفاده میکند.
استفاده از بدافزار OWAReaper که قادر به حفظ دسترسی دائمی حتی پس از تغییر اعتبارنامهها است، تهدیدی جدی برای امنیت سازمانی محسوب میشود.
علاوه بر این، هدفگیری گسترده و استفاده از ایمیلهای عمومی برای پنهانسازی در ترافیک اسپم، نشاندهنده استراتژی جدیدی برای افزایش موفقیت حملات است.
اثر کسبوکاری
این حمله میتواند منجر به سرقت دادههای حساس، دسترسی غیرمجاز به اطلاعات مالی و تجاری، و اختلال در عملیات سازمانی شود.
بخشهای مخابرات، مالی، میهمانپذیری و هوافضا به ویژه در معرض خطر هستند و ممکن است با از دست دادن اعتماد مشتریان و جریمههای قانونی مواجه شوند.
اثر احتمالی برای ایران
اگرچه هدف اصلی این حملات نهادهای آمریکایی و اروپایی هستند، اما سازمانهای ایرانی نیز ممکن است در معرض خطر مشابهی قرار داشته باشند، به ویژه اگر از نسخههای آسیبپذیر Microsoft OWA استفاده کنند.
این حمله میتواند برای سرقت اطلاعات حساس یا جاسوسی سایبری مورد استفاده قرار گیرد.
ارتباط با LegalTech
این حمله نیاز به بررسی و بهروزرسانی قوانین و استانداردهای امنیتی برای جلوگیری از سوءاستفاده از آسیبپذیریهای XSS و سایر حملات سایبری را برجسته میکند.
همچنین، سازمانها باید اقدامات قانونی برای پیگیری و مقابله با چنین حملات سایبری انجام دهند.