تقنى

هجوم OWAReaper يستهدف مستخدمي Microsoft Exchange عبر ثغرة OWA ويزرع باباً خلفياً للوصول المستمر للبريد

الاستهداف الهجومي وتعرّفه

OWAReaper Backdoor Targets Microsoft Exchange Users

كشف تقرير أن مجموعة تقودها جهات تدعمها دولة روسية تستغل ثغرة في Outlook Web Access بمقدار استغلالي لتوزيع أداة OWAReaper، وهي باب خلفي مخصص للوصول المستمر إلى رسائل البريد. وتُعرف المجموعة باسم Laundry Bear وVoid Blizzard، وتتابعها شركة Proofpoint تحت التصنيف TA488. تشمل أهدافها كيانات حكومية في الولايات المتحدة وأوروبا، إضافة إلى شركات في قطاع الاتصالات والمالية والضيافة والصناعات الفضائية.

التقنية المستغلة والزاوية الأمنية

outlook clicking bug
Image credit: Microsoft

يستهدف الهجوم الثغرة CVE-2026-42897، وهي ثغرة برمجية من نوع جافاسكربت عبر واجهة Outlook Web Access تسمح بتنفيذ شيفرات خبيثة عند فتح رسالة بريد مصممة بعناية في جزء قراءة OWA. المسيّرات التي تستغل هذه الثغرة لا تحتاج إلى مرفقات أو روابط ضارة، ولا يتطلب الأمر نقراً إضافياً من المستخدم. ورصد Microsoft للإعلان عن الثغرة كان في 14 مايو، لكن الأدلة المتوافرة تشير إلى استغلالها كتهديد من نوع zero-day قبل disclosure من قبل Laundry Bear.

كيف يعمل OWAReaper داخل البيئة المستهدفة

بعد تشغيله، يعمل البرنامج الخبيث داخل إطار قراءة OWA. يقوم بإعادة كتابة الرسالة الأصلية على خادم Exchange ويزيل الدليل على وجود الاستغلال. كما يجمع معلومات عن الضحية مثل عنوان البريد الإلكتروني واسم المستخدم وتفاصيل إعداد Outlook. كما يقوم بإنشاء عناصر مخفية في المتصفح لمحاولة التقاط بيانات اعتماد تُدخلها مدير كلمات المرور أو مزامنة المتصفح تلقائياً.

إمكانية الاستمرار والسيطرة عبر صلاحيات البريد

يمكن للباب الخلفي أن يمنح صلاحيات من نوع Owner لمستخدم Default عبر كل مجلد بريد داخل Exchange، مما قد يتيح للمهاجم الوصول إلى البريد من حساب مصادق عليه داخل المؤسسة نفسها. وبما أن هذه الصلاحيات مخزنة على الخادم، فإن إعادة تثبيت جهاز الضحية قد لا تقضي على الوصول. كما أن تغيير كلمة المرور قد يفشل في حجب الوصول إذا ظلت صلاحيات البريد وصواريخ OAuth المسروقة فعّالة.

آليات الاستدامة والإنجاز

يوجد مسلك استمرار آخر يتمثل في ذاكرة التخزين غير المتصلة بالإنترنت لـ Outlook Web Access، حيث يتم تمكين التخزين المؤقت لـ OWA وحقن إطار iframe ضار في الرسائل المخزنة في قاعدة IndexedDB للمتصفح. يتم تنفيذ الإطار عندما يفتح الضحية رسالة مُلوثة من الكاش المحلي، وتعمل هذه الطريقة بشكل مستقل عن صلاحيات الخادم للبريد.

طرق القيادة والسيطرة المزدوجة

يدعم OWAReaperطريقتين للتحكم في الأوامر والإبلاغ. الأولى تخفي أوامر مُشفرة ضمن رسائل الالتزام في GitHub، والثانية تستخدم رسائل بريد معنونة بشكل خاص تُرسل مباشرة إلى البريد المخترَق. في مسار السرقة، يرسل البيانات المشفّرة عبر HTTPS إلى نطاقات استضافة محتوى الصور (CDN)، مع تشفير البيانات داخل مسارات الطلب باستخدام AES-CTR. إذا فشل المسار الأول، توجد قناة ثانوية ترسل البيانات المسروقة إلى خادم يتحكم فيه المهاجم.

توجيهات مراجعة بيئة Exchange وتحديثات الأمان

نشرت Proofpoint عدداً محدوداً من مؤشرات التعرض، مثل نطاقات ضارة وروابط HTML تحتوي على الاستغلال والحمولة. توصي الشركة بتطبيق التحديث الأمني من مايكروسوفت لثغرة CVE-2026-42897 وفحص بيئات Exchange بحثاً عن علامات الاختراق. كما توصي المراجعة الإدارية بما يلي: صلاحيات البريد الم calamity المخصصة للمستخدم Default، والإضافات في Outlook التي تتمتع بامتيازات واسعة للوصول إلى البريد، ونشاطات غير اعتيادية OAuth، وطلبات غير اعتيادية على GitHub، ورسائل قد تكون مُلوثة مخزنة في OWA caches. كما تؤكد أن تغيير كلمات المرور أو إعادة تثبيت الأجهزة قد لا يخلّص الوحيد من OWAReaper نظراً لإمكانية استمرار الوصول عبر صلاحيات الخادم وذاكرة التخزين المؤقت المحلي.

ملاحظات حول التطورات الأمنية الإضافية

أردفت تقارير أخرى أن قراصنة قد اعتمدوا شبكات الواي فاي الفندقية لسرقة حسابات Microsoft 365، بينما يستخدم ransomware Chaos تقنيات msaRAT لإخفاء حركة المرور في متصفحي Chrome وEdge. كما أصدرت Microsoft نموذج MAI-Cyber-1-Flash رداً على التهديدات الناشئة.

للمساعدة في التصدي للتهديدات الناشئة، يرجى متابعة الإرشادات الأمنية والتحديثات الرسمية من الشركات المطوّرة واتخاذ إجراءات فورية عند وجود إشارات compromised.

زر الذهاب إلى الأعلى