Наталя Зарудня
Наталя ЗарудняГоловний редакторКерівниця видання та фундаторка CyberCalm. Маю понад 10 років досвіду в галузі кібербезпеки та технологічної журналістики. Спеціалізуюся на темах захисту даних, мобільної безпеки, штучного інтелекту та соціальних мереж.Слідкувати: 30.07.2026 Поділитися 10 хвилин читання
Зловмисна група Laundry Bear, яку повʼязують із російськими спецслужбами, експлуатує недолік у веб-інтерфейсі поштової системи Microsoft Exchange для встановлення бекдора OWAReaper. Жертві не потрібно вчиняти жодних дій — достатньо просто відкрити електронний лист. Отриманий таким чином доступ до поштової скриньки зберігається навіть після зміни пароля та повної перевстановки системи.
Зміст
- Що таке “half-click” і чому звичні рекомендації тут неефективні
- Вразливість CVE-2026-42897: кого вона стосується
- Принцип роботи бекдора OWAReaper
- Чому зміна пароля не захищає
- Два канали керування та два методи виведення даних
- Український контекст
- Рекомендовані дії
- Запитання та відповіді
Про цю атаку повідомила компанія Proofpoint, що спеціалізується на безпеці електронної пошти. Напад стався 22 липня 2026 року — за день до публікації Proofpoint спільно з Агентством національної безпеки США звіту про цю ж групу, але стосовно іншої поштової платформи, Zimbra.
Під прицілом опинилися державні організації США та європейських країн, а також компанії з телекомунікаційного, фінансового, готельного та аерокосмічного секторів. Масштаб розсилки та широта цілей є нетиповими для цього угруповання. Ймовірно, кампанію навмисно зробили масовою, щоб вона загубилася серед звичайного спаму.
Групу знають під різними іменами: Laundry Bear — так її позначили нідерландські спецслужби, Void Blizzard — класифікація Microsoft, TA488 — визначення Proofpoint.
Що таке “half-click” і чому звичні рекомендації тут неефективні
Дослідники Proofpoint називають такі атаки “half-click” — умовним “напівкліком”. Класичний фішинг вимагає від жертви певних дій: перейти за посиланням, відкрити вкладення, ввести пароль на підробленій сторінці. У цьому випадку нічого подібного не відбувається. У листі немає жодних підозрілих URL чи вкладень — лише HTML-код, який поштовий сервер обробляє некоректно.
Теми листів навмисно підібрані як нудні. Серед зафіксованих — показники глобальних газових ринків, індикатори ланцюга постачання напівпровідників, гідрологічні дані про рівні водосховищ і сніговий покрив, моніторинг громадського здоров’я. Розрахунок простий: адресат відкриє лист, побіжно перегляне його, сприйме як чергову розсилку — і не повідомить про нього службу безпеки.
Вразливість CVE-2026-42897: кого вона стосується
CVE-2026-42897 — це вразливість типу міжсайтового скриптингу (XSS) у компоненті Outlook Web Access. Сервер Exchange недостатньо очищає HTML-код у тілі листа, тому під час відкриття повідомлення в браузері виконується довільний JavaScript — у контексті вже автентифікованої сесії користувача.
Ключовий момент, який часто упускається в новинах: ця вразливість стосується виключно локальних серверів Exchange Server 2016, 2019 та Subscription Edition. Хмарний Exchange Online, як зазначає Microsoft, їй не піддається.
Хронологія подій виглядає так:
- 14 травня 2026 року — Microsoft позапланово оприлюднила інформацію про вразливість і підтвердила, що її вже використовують. На той час постійного виправлення не існувало, компанія запропонувала лише тимчасове пом’якшення через службу Exchange Emergency Mitigation.
- 15 травня — CISA внесла вразливість до каталогу активно експлуатованих (KEV) і зобов’язала федеральні відомства США усунути її до 29 травня.
- 9 червня — Microsoft випустила повноцінні оновлення безпеки.
- 14 липня — липневе оновлення зняло рекомендацію щодо збереження тимчасового пом’якшення.
За шкалою CVSS 3.1 Microsoft оцінила цю вразливість у 8,1 бала з 10.
Зловмисники створили інфраструктуру для кампанії ще в березні 2026 року — за два місяці до попередження від Microsoft. Тому дослідники припускають, що певний час уразливість використовувалася як zero-day, тобто до того, як про неї дізнався розробник. Proofpoint формулює це як імовірний, а не доведений сценарій.
Принцип роботи бекдора OWAReaper
OWAReaper — це JavaScript-імплант, який повністю виконується у вікні перегляду листів Outlook Web Access. Він не залишає слідів на самому компʼютері: відсутні файли на диску, немає записів в автозавантаженні.
Одразу після запуску шкідливий код:
- через програмні інтерфейси Outlook змінює вміст листа на сервері Exchange і видаляє з нього код експлойту, щоб жертва не помітила нічого підозрілого;
- тимчасово вимикає спливні вікна OWA та контекстне меню правої кнопки миші під час своєї роботи;
- збирає адресу, імʼя користувача та налаштування Outlook;
- створює два невидимі поля вводу в структурі сторінки (DOM) і очікує, поки браузер автоматично заповнить їх збереженими логіном і паролем.

Proofpoint називає OWAReaper найбільш складним бекдором, який дослідники бачили серед тих, що доставлялися через “half-click” експлойти. Це результат розвитку шкідливого коду ZimReaper з попередніх кампаній: спосіб викрадення паролів із автозаповнення браузера також збігається.
Чому зміна пароля не захищає
Найнеприємніша частина звіту стосується закріплення в системі. Дослідники описують три окремі механізми.
Перший — зашифрована копія імпланту в локальному сховищі браузера, під ключем PageDataPayload.OwaUserDefaultSettings. Це легітимний ключ, який OWA використовує під час штатної синхронізації сторінки. Щоразу, коли користувач відкриває вкладку з поштою, стандартний процес синхронізації автоматично запускає OWAReaper.
Другий — викрадення токенів через надбудови Outlook. Імплант шукає встановлені надбудови з дозволом ReadWriteMailbox і через них викликає GetClientAccessToken для отримання OAuth-токенів. Далі йде виклик UpdateFolder, який надає права рівня “власник” службовому обліковому запису Default для всіх поштових тек. Фактично, це надає доступ до скриньки жертви будь-якому автентифікованому користувачеві організації.
Саме цей крок робить атаку такою стійкою: права встановлюються на стороні сервера. Ані зміна пароля, ані повне перевстановлення системи на комп’ютері жертви не позбавляють зловмисників доступу — зняти ці права можна лише вручну на самому сервері Exchange.
Третій механізм — прихований iframe у локальному кеші листів. OWAReaper активує кешування та додає шкідливий код до повідомлень, збережених в офлайновій базі IndexedDB. Він спрацьовує щоразу, коли жертва відкриває “заражений” лист із кешу.
Два канали керування та два методи виведення даних
Імплант отримує команди двома шляхами. Перший — публічні описи комітів на GitHub: раз на добу OWAReaper звертається до пошукового інтерфейсу GitHub і шукає коміти особливого формату, що містять адресу жертви. Дані зашифровані алгоритмом AES-CTR. Передбачено три типи команд: повна заміна коду імпланта, зміна серверів керування та одноразове виконання довільного коду.
Другий канал — звичайні електронні листи. Кожні п’ять хвилин імплант перевіряє локальний кеш на наявність повідомлень з певною структурою тіла.
Викрадені дані виводяться також двома способами. Основний — HTTPS-запити із зашифрованим шляхом, замасковані під звернення по зображення та пропущені через легітимні CDN-сервіси, зокрема images.weserv.nl, i3.wp.com (мережа доставки зображень WordPress) і slack-imgs.com. Резервний — тунелювання через DNS: дані шифруються, кодуються в Base32 і розподіляються по піддоменах у звичайних DNS-запитах до контрольованого зловмисниками домену.
Український контекст
Laundry Bear — це не нова група. Microsoft та нідерландські спецслужби AIVD і MIVD оприлюднили опис її діяльності у травні 2025 року. Microsoft тоді зазначила, що кібершпигунська активність групи непропорційно спрямована проти країн НАТО та України.
У жовтні 2024 року зловмисники отримали доступ до кількох облікових записів української авіаційної організації — тієї самої, яку раніше атакувала група Seashell Blizzard (Sandworm).
Попередня кампанія цієї ж групи — проти поштових серверів Zimbra через вразливість CVE-2025-66376 — також зачепила Україну. У березні 2026 року дослідники Seqrite описали операцію GhostMail: 22 січня 2026 року фішинговий лист українською мовою надійшов до державної установи, що відповідає за навігаційне, морське та гідрографічне забезпечення судноплавства. Лист був замаскований під запит студента про стажування й надійшов зі скриньки Національної академії внутрішніх справ, яку, найімовірніше, зламали раніше. Про інцидент повідомили CERT-UA.
Атрибуція тут не повністю збігається: Seqrite приписала GhostMail групі APT28 із середньою впевненістю, тоді як Proofpoint і спільна заява розвідок пов’язують експлуатацію цієї ж вразливості з Laundry Bear. Остаточної ясності щодо співвідношення цих кластерів поки немає.
22 липня 2026 року АНБ, ФБР, CISA та спецслужби Нідерландів, Великої Британії, Канади, Австралії й низки інших країн оприлюднили спільне попередження про кампанію проти Zimbra.
Рекомендовані дії
Організаціям, які використовують локальний Exchange, Proofpoint рекомендує:
- відкликати та перевірити токени Exchange Web Services (EWS) для встановлених надбудов;
- перевірити та видалити права на поштові теки, надані обліковому запису Default;
- очистити базу IndexedDB (owa_offline_db) та ключ PageDataPayload.OwaUserDefaultSettings у локальному сховищі браузера на уражених пристроях;
- заблокувати вихідні з’єднання з серверами керування, перелік яких наведено у звіті.
Окремо варто переконатися, що встановлено червневе та липневе оновлення безпеки Exchange.
Для користувачів висновок незвичайний: порада “не переходьте за підозрілими посиланнями” тут не працює, оскільки посилань у листі немає. Що справді має сенс — не зберігати пароль від робочої пошти в браузері: саме дані з менеджера паролів браузера OWAReaper витягує через невидимі поля форми. І будь-який лист, після відкриття якого вебпошта поводиться дивно — зникають спливні вікна, не працює права кнопка миші, повідомлення раптом змінює вигляд — варто негайно показати службі безпеки.
Запитання та відповіді
Чи стосується ця вразливість Outlook у Microsoft 365?
Ні. CVE-2026-42897 уражає лише локальні сервери Exchange Server 2016, 2019 та Subscription Edition. Хмарний Exchange Online їй не піддається.
Чи допоможе двофакторна автентифікація?
Ні. Шкідливий код виконується всередині вже відкритої, успішно автентифікованої сесії користувача, тому другий фактор він просто обходить. За схожим принципом працюють і сучасні атаки типу “людина посередині”.
Чи врятує перевстановлення системи?
Ні, якщо зловмисники встигли змінити права доступу до поштових тек на сервері. Ці налаштування зберігаються на стороні Exchange і знімаються лише вручну адміністратором.
Як зрозуміти, що організація постраждала?
Основні ознаки — надані обліковому запису Default права рівня “власник” на поштові теки, підозрілі токени EWS у надбудовах Outlook та вихідні з’єднання з доменами керування, перелік яких наведено у звіті Proofpoint.
Будь ласка, залиште це поле порожнім
О, привіт
Приємно познайомитися!
Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.
Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.
КАТЕГОРІЇ:CERT-UALaundry BearMicrosoft ExchangeXSSбекдорЕлектронна поштакібершпигунстворосійські хакерифішинг Поділитися Facebook Threads Скопіювати посилання Друк Попередня публікація
Чати з Claude потрапили в пошук Google: що сталося і як закрити доступ до власних розмов Наступна публікація Як встановити WSL у Windows 11 і Windows 10: покрокова інструкція
Набирають популярності
Комбінації клавіш у Windows 11: повний довідник
18.08.2026
Як очистити кеш на компʼютері з Windows 11: усі способи для ПК і ноутбука
19.08.2026
У 2026 році Apple, Google та Samsung припиняють підтримку низки популярних смартгодинників
24.08.2026
Apple закрила майже 30 вразливостей в iOS 26.6.1 та macOS Tahoe 26.6.2 — третє оновлення безпеки за три тижні
18.08.2026
Російські хакери зламують акаунти через OAuth і привʼязку пристроїв у WhatsApp
21.08.2026
Кібербезпека
ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг
17.08.2026
Кібербезпека
Microsoft: російські хакери зламують Wi-Fi у готелях, щоб красти корпоративні паролі
04.08.2026
Сервіси
Firefox Relay у 2026 році: 50 безкоштовних поштових масок замість пʼяти
29.07.2026
Кібербезпека
Тенденції кібербезпеки в Європі: статистика Tet за перше півріччя 2026 року
28.07.2026
Джерело
