Siber Güvenlik

Rus Bilgisayar Korsanları Microsoft OWA Açığını Kullanarak Şifre Değişse Bile E-Posta Erişimini Sürdürüyor

Rus Bilgisayar Korsanları Microsoft OWA Açığını Kullanarak Şifre Değişse Bile E-Posta Erişimini Sürdürüyor
Malta, Avrupa'nın Hawaii'si! Hem eğlen hem İngilizce öğren. Katıl →

Rus tehdit aktörleri, daha önce Zimbra'daki bir güvenlik açığını kullanırken tespit edilmişti. Şimdi ise aynı grup, Microsoft Outlook Web Access (OWA) üzerinde bulunan başka bir açığı kullanarak ABD ve Avrupa'daki devlet kurumlarının yanı sıra telekomünikasyon, finans, otelcilik ve havacılık sektörlerini hedef alıyor.

26 Temmuz 2026'da başlayan bu saldırılar, OWA'daki bir siteler arası betik çalıştırma (XSS) güvenlik açığı olan CVE-2026-42897'yi (CVSS puanı: 8.1) kullanıyor. Microsoft, bu açığın Mayıs 2026 kadar erken bir tarihte saldırılarda kullanıldığını tespit etmişti.

Kurumsal güvenlik şirketi Proofpoint, bu saldırıların arkasında Laundry Bear (diğer adlarıyla CL-STA-1114, TA488, UNK_PitStop ve Void Blizzard) adlı grubun olduğunu belirtiyor. Bu grup, daha önce de Zimbra'nın Klasik Arayüzü'ndeki bir XSS açığı olan CVE-2025-66376'yı kullanarak sıfırıncı gün saldırıları düzenlemişti. Bu açık, Temmuz 2025'ten itibaren kullanılmaya başlanmış ve dört ay sonra kapatılmıştı.

Saldırganlar, Proton Mail üzerinden oluşturdukları sahte hesaplardan veya daha önce ele geçirdikleri adreslerden e-postalar gönderiyor. Bu e-postalar, Zimbra'nın güvenlik açığı bulunan bir sürümünde görüntülendiği anda CVE-2025-66376 açığını tetikliyor. Sonuç olarak, kurbanın bilgisayarına ZimReaper adlı bir JavaScript yazılımı yükleniyor. Bu yazılım, kurbanın 90 günlük e-postasını ve diğer değerli verilerini çalabiliyor.

Proofpoint araştırmacıları Greg Lesnewich, Stuart Del Caliz, Nick Attfield, Konstantin Klinger, Saher Naumaan ve Mark Kelly, "TA488, 'yarım tıklama' saldırılarını kullanmaya ağırlık veriyor. Bu saldırılarda, e-postayı açmak bile sisteme sızmak için yeterli oluyor. Grup, önemli ölçüde geliştirilmiş yükleme mekanizmaları, teknikler ve kötü amaçlı yazılımlar kullanarak yeteneklerini artırmış durumda" dedi.

Daha önce olduğu gibi, bu saldırılarda da ele geçirilmiş hesaplar kullanılarak güvenlik açığından yararlanan e-postalar gönderiliyor. Oltalama mesajlarının hacmi ve hedef kitlenin genişliği, TA488'in önceki kampanyalarından farklılık gösteriyor. Uzmanlar, bunun toplu e-posta spam'leri arasında kaynaşmak ve dikkat çekmemek için kasıtlı olarak geniş çaplı bir girişim olduğunu değerlendiriyor.

Deniz, kum, güneş ve İngilizce — Malta'da bir dil tatili! Programı gör →

Kaynak: The Hacker News