
กลุ่ม Hacker ชาวรัสเซียในชื่อ Laundry Bear หรือ Void Blizzard กำลังใช้ช่องโหว่ Zero-Day ของ Exchange Outlook Web Access ในแคมเปญอีเมลเพื่อติดตั้ง backdoor ในชื่อ OWAReaper
Proofpoint บริษัทรักษาความปลอดภัยทางอีเมลได้ตรวจพบการโจมตีดังกล่าว โดยการโจมตีมุ่งเน้นไปที่องค์กรต่าง ๆ รวมถึงหน่วยงานรัฐบาลในสหรัฐอเมริกา และยุโรป และบริษัทในภาคโทรคมนาคม, การเงิน, การโรงแรม และอวกาศ
Laundry Bear ใช้ช่องโหว่ CVE-2026-42897 ซึ่งเป็นช่องโหว่ Cross-Site Scripting (XSS) ที่ทำให้เรียกใช้ JavaScript ใด ๆ ใน browser context เมื่อผู้ใช้เปิดอีเมลที่ถูกสร้างขึ้นใน Outlook Web Access (OWA) app
โดยก่อนหน้านี้ Hacker กลุ่มเดียวกันนี้เคยใช้ช่องโหว่ XSS อีกรายการ (CVE-2025-66376) เป็นช่องโหว่แบบ Zero-day ใน Zimbra email servers เพื่อส่งมัลแวร์ ZimReaper ที่สามารถขโมยข้อมูลการสื่อสารทางอีเมล, รหัสยืนยันตัวตนสองขั้นตอน (2FA), รหัสผ่านแอปพลิเคชัน และรหัสผ่านต่าง ๆ
นักวิจัยของ Proofpoint เรียกการโจมตีแบบ XSS ประเภทนี้บน webmail platform ว่า half-click exploit เพราะผู้ใช้เพียงแค่เปิดอีเมลที่เป็นอันตรายก็สามารถโดนโจมตีช่องโหว่ได้แล้ว
ช่องโหว่ในการตรวจสอบ HTML
ในรายงานฉบับใหม่ของ Proofpoint อธิบายถึงแคมเปญการโจมตีแบบ half-click exploit ของ Laundry Bear ว่า เป็นการพัฒนาที่มีนัยสำคัญของกลุ่ม
จากคำแนะนำของ Microsoft เมื่อวันที่ 14 พฤษภาคม 2026 พบว่าช่องโหว่ CVE-2026-42897 ใน OWA นั้น Hacker ได้ช่องโหว่นี้ในการโจมตีแบบ Zero-Day อยู่แล้ว
ช่องโหว่ด้านความปลอดภัยนี้ ทำให้เซิร์ฟเวอร์ทำการตรวจสอบโค้ด HTML ใน message body อย่างไม่ถูกต้อง ซึ่งอาจถูกนำไปใช้ในการเรียกใช้ JavaScript เมื่อเปิดอีเมล
จากข้อมูลของ Proofpoint กลุ่ม Laundry Bear ซึ่งถูกติดตามในชื่อ TA488 ได้สร้างโครงสร้างพื้นฐานสำหรับการโจมตีในแคมเปญ OWAReaper ในเดือนมีนาคม 2026 ก่อนที่ Microsoft จะออกคำเตือนประมาณ 2 เดือน
ในการโจมตีครั้งล่าสุด ผู้โจมตีใช้ข้อความในหัวข้อที่เป้าหมายสนใจ เช่น การวิเคราะห์ supply-chain, การอัปเดตงานวิจัย และตัวชี้วัดประสิทธิภาพสำหรับตลาดการท่องเที่ยว และตลาดก๊าซ เพื่อให้เป้าหมายเปิด และอ่านข้อความอย่างคร่าว ๆ
Proofpoint อธิบายว่า Hacker ใช้ช่องโหว่การตรวจสอบที่ไม่ถูกต้อง เพื่อแทรกโค้ดที่เป็นอันตรายลงในข้อความ โดยเพิ่ม HTML และ JavaScript เข้าไปในข้อความที่เป็นอันตราย
อีเมลเหล่านั้นมี JavaScript loader และ Base64-encoded payload ที่ฝังอยู่ใน URL ของไอคอนโซเชียลมีเดียหลังเครื่องหมาย '#'

ช่องโหว่นี้จะติดตั้ง backdoor ที่นักวิจัยเรียกว่า OWAReaper และอธิบายว่าเป็น backdoor ที่ซับซ้อนที่สุดที่ส่งผ่านช่องโหว่แบบ half-click exploit ที่เคยพบ
การวิเคราะห์เผยให้เห็นวิธีการฝังตัวแบบแนบเนียน และเปิดเผยว่าเป็นวิวัฒนาการของมัลแวร์ ZimReaper ที่พบในการโจมตี Zimbra email servers
Proofpoint ระบุว่า “OWAReaper ทำงานทั้งหมดในหน้าต่างอ่านอีเมลของ Outlook Web Access (OWA) เมื่อเริ่มทำงาน มันจะใช้ API ของ Outlook เพื่อเขียนอีเมลใหม่บนเซิร์ฟเวอร์ Exchange และลบเนื้อหาที่เป็นช่องโหว่ออกไป ในขณะเดียวกัน มันจะปิดใช้งานป๊อปอัพของ OWA และความสามารถในการคลิกขวาขณะที่กำลังทำงาน”
มัลแวร์จะรวบรวมที่อยู่อีเมล ชื่อผู้ใช้ และการตั้งค่า Outlook ของบัญชีที่ถูกโจมตี นอกจากนี้ยังพยายามขโมยข้อมูล credentials โดยการสร้างองค์ประกอบที่มองไม่เห็นใน Document Object Model (DOM) และรอให้เบราว์เซอร์กรอกข้อมูลเหล่านั้นโดยอัตโนมัติ
กลไกการแฝงตัวระยะยาว
นักวิจัยของ Proofpoint ค้นพบว่า TA488 (Laundry Bear, Void Blizzard) สามารถรักษาการเข้าถึง mailbox ของเป้าหมายได้แม้ว่าระบบจะถูกกู้คืนจากอิมเมจตัวใหม่ หรือข้อมูล credentials จะถูกเปลี่ยนแล้ว
Hacker ดำเนินการผ่าน OWAReaper ซึ่งตรวจสอบ Outlook add-ins ที่ติดตั้งไว้ซึ่งมีสิทธิ์ ReadWriteMailbox และใช้ add-ins เหล่านั้นเพื่อขโมย OAuth token ผ่าน GetClientAccessToken operation request
นักวิจัยอธิบายว่า “จากนั้นจะเรียก UpdateFolder เพื่อให้สิทธิ์ระดับ Owner แก่ผู้ใช้ 'Default' (นามแฝงที่ตั้งค่าไว้ล่วงหน้าที่มีสิทธิ์ต่ำใน Microsoft Exchange tenant ทั้งหมด) ในทุกโฟลเดอร์อีเมล” ทำให้ Hacker สามารถเข้าถึง mailbox จากบัญชีที่ได้รับการยืนยันตัวตนใด ๆ ภายในองค์กรได้
เนื่องจากสิทธิ์การเข้าถึง mailbox ถูกกำหนดค่าไว้ที่ฝั่งเซิร์ฟเวอร์ การเปลี่ยนข้อมูล Credentials ของผู้ใช้ที่ได้รับผลกระทบหรือการติดตั้งระบบที่ได้รับผลกระทบใหม่จะไม่สามารถยกเลิกการเข้าถึงของ Hacker ได้
OWAReaper ใช้กลไกการฝังตัวแบบสองชั้น โดยการเปิดใช้งานการแคช และแทรก iframe ที่เป็นอันตรายลงใน HTML ของข้อความที่จัดเก็บไว้ใน IndexedDB แบบออฟไลน์ของ OWA
นักวิจัยระบุว่า “iframe นี้จะทำงานทุกครั้งที่เหยื่อเปิดอีเมลอันตรายจากแคช”
มัลแวร์นี้รองรับกลไกการควบคุม และสั่งการ (C2) สองแบบสำหรับการรับคำสั่งจาก Hacker หนึ่งในนั้นใช้ commit messages ของ GitHub เป็นช่องทางการสื่อสาร
โดยทุก ๆ 24 ชั่วโมง มัลแวร์จะ queries API ค้นหาข้อความที่เข้ารหัสของ GitHub ซึ่งตรงกับรูปแบบเฉพาะ และมีที่อยู่อีเมลของเป้าหมายอยู่ด้วย
OWAReaper ยังสามารถวิเคราะห์อีเมลที่ส่งไปยัง mailbox ของเป้าหมายได้ โดยจะตรวจสอบ IndexedDB สำหรับเนื้อหาข้อความที่มีโครงสร้าง

Laundry Bear ยังใช้ methods 2 วิธี ในการส่งข้อมูลออก วิธีหลักใช้ HTTPS กับ URI paths ที่เข้ารหัส AES-CTR ซึ่งจะถูกส่งผ่าน image content delivery network (CDN) domains บางแห่ง
หากวิธีหลักล้มเหลว ข้อมูลจะถูกส่งไปยังเซิร์ฟเวอร์ของ Hacker โดยตรง ซึ่งกำหนดไว้ในฟังก์ชันที่เริ่มต้น outbound network sessions
นอกจากนี้ยังมีกลไกการดึงข้อมูลผ่าน DNS ที่เป็นระบบสำรอง โดยข้อมูลจะถูกเข้ารหัสก่อน แล้วจึงเข้ารหัสใหม่ในแพ็กเก็ตโดยใช้วิธี Base32
Proofpoint ระบุว่า แคมเปญ OWAReaper มาจากกลุ่ม TA488 โดยพิจารณาจากพฤติกรรมที่คล้ายคลึงกับการโจมตีของ ZimReaper และการใช้ช่องโหว่ XSS แบบ half-click เพื่อโจมตีผู้ใช้งานเว็บเมลเพื่อวัตถุประสงค์ในการสอดแนม
นักวิจัยได้เผยแพร่ชุด indicators of compromise (IoC) ซึ่งรวมถึงโดเมนที่ใช้ และเนื้อหาข้อความ HTML ที่มีช่องโหว่ CVE-2026-42897 และเพย์โหลด OWAReaper
ที่มา : Bleepingcomputer

You must be logged in to post a comment.