Immagine illustrativa generata con AI
Laundry Bear colpisce con zero-day su Exchange OWA: spionaggio persistente e invisibile
Il gruppo APT russo Laundry Bear sfrutta un zero-day in Microsoft Exchange OWA per spionaggio, furto di credenziali e persistenza invisibile.
Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA
Introduzione
Il gruppo APT russo noto come “Laundry Bear” (alias Void Blizzard, tracciato da Proofpoint come TA488) ha condotto una sofisticata campagna di spionaggio sfruttando una vulnerabilità zero‑day in Microsoft Exchange Outlook Web Access (OWA). Secondo il report pubblicato il 29 luglio 2026, la falla (CVE‑2026‑42897) è stata attivamente utilizzata fin da marzo 2026, quasi due mesi prima dell’advisory Microsoft del 14 maggio 2026. L’attacco, basato su un XSS nel corpo delle email, permetteva l’esecuzione di codice JavaScript con un semplice clic, garantendo accesso prolungato alle caselle di posta e una persistenza multilivello difficile da eradicare.
Analisi tecnica
La vulnerabilità risiede nel motore di sanitizzazione HTML lato server di OWA: un filtraggio insufficiente dei messaggi di posta permetteva di inserire codice JavaScript malevolo nel corpo di un’email. All’apertura del messaggio (attacco “half‑click”) il codice veniva eseguito nel contesto del browser della vittima, senza alcuna interazione aggiuntiva. Le email veicolavano un loader JavaScript, con payload codificati in Base64 nascosti all’interno di URL apparentemente innocui (icone di social media).
Il backdoor distribuito, denominato OWAReaper, opera interamente nel riquadro di lettura OWA, eliminando le proprie tracce dall’email originale e disabilitando pop‑up e tasto destro per ostacolare l’analisi. Le sue funzionalità principali includono:
- Furto di credenziali e token OAuth tramite un add‑in Outlook con permessi “ReadWriteMailbox”, che consente di accedere a tutte le mailbox dell’organizzazione una volta installato.
- Persistenza lato server: concedendo permessi di “Owner” all’utente predefinito ‘Default’ su ogni cartella della casella, rende l’accesso resistente a cambio password o reimaging del client.
- Persistenza lato client: abilita la cache OWA e inietta un iframe malevolo nell’IndexedDB, rieseguendo il codice a ogni successiva apertura del messaggio infetto anche dalla cache.
- Comunicazione C2: interroga ogni 24 ore l’API GitHub Commit Search per messaggi cifrati legati all’email della vittima o analizza le email già presenti nella casella.
- Esfiltrazione: primaria via HTTPS verso domini CDN di immagini con percorsi cifrati AES‑CTR, con fallback diretto al server attaccante o tramite query DNS con payload Base32.
Impatto
La gravità è critica: l’attacco è facilitato (half‑click), esegue codice nel browser e stabilisce molteplici meccanismi di persistenza. Le conseguenze includono:
- Accesso prolungato e inosservato alle caselle di posta, anche dopo rotazione delle credenziali o reinstalling del sistema operativo.
- Furto massivo di credenziali, token OAuth e contenuti sensibili, con possibilità di movimento laterale sfruttando account legittimi dell’organizzazione.
- Settori colpiti: enti governativi (USA ed Europa), telecomunicazioni, finanza, ospitalità e aerospazio.
Mitigazione
Per proteggersi è necessario adottare immediatamente le seguenti misure:
- Applicare la patch Microsoft per CVE‑2026‑42897 (advisory del 14 maggio 2026).
- Verificare e rimuovere eventuali permessi anomali concessi all’utente ‘Default’ sulle cartelle Exchange (es. “Owner”).
- Monitorare e bloccare add‑in Outlook con permessi eccessivi (in particolare “ReadWriteMailbox”), utilizzando i criteri di restrizione di Office 365.
- Ispezionare il traffico di rete verso domini CDN sospetti o query DNS contenenti payload codificati.
- Limitare l’uso di OWA se non indispensabile e rafforzare i controlli anti‑XSS sulle email in ingresso (es. header Content‑Security‑Policy, sanitizzazione lato client).
FAQ
1. Cosa rende CVE‑2026‑42897 diversa da altre vulnerabilità XSS?
La falla risiede nel processo di sanitizzazione HTML di Exchange OWA lato server e permette l’esecuzione di JavaScript all’apertura dell’email (half‑click), senza alcuna ulteriore interazione. Inoltre, abilita un backdoor che opera esclusivamente nel riquadro di lettura e garantisce persistenza multipla, rendendola eccezionalmente insidiosa.
2. Come posso verificare se la mia organizzazione è stata compromessa?
Controllare i permessi delle cartelle Exchange alla ricerca dell’utente ‘Default’ con autorizzazioni sospette (es. Owner). Ispezionare l’elenco degli add‑in Outlook installati, con particolare attenzione a quelli con permessi “ReadWriteMailbox”. Monitorare le richieste HTTP verso domini CDN sconosciuti o query DNS con pattern anomali (Base32). Infine, esaminare i log di accesso alle mailbox per attività in orari insoliti.
3. La patch Microsoft risolve anche i meccanismi di persistenza già attivi?
No, la patch corregge la vulnerabilità all’ingresso (XSS), ma non rimuove automaticamente le modifiche persistenti già apportate. È necessario manualmente revocare i permessi anomali dell’utente ‘Default’, disabilitare gli add‑in malevoli e, in alcuni casi, ricreare le caselle di posta compromesse. Si consiglia un’accurata attività di remediation post‑patch.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
- The Hacker News
- BleepingComputer
CVE trattate in questo articolo
- CVE-2026-42897Alta8.1Improper neutralization of input during web page generation ('cross-site scripting') in Microsoft Exchange Server allows an unauthorized attacker to perform spoofing over a network.
- CVE-2025-66376Alta7.2Zimbra Collaboration (ZCS) 10 before 10.0.18 and 10.1 before 10.1.13 allows Classic UI stored XSS via Cascading Style Sheets (CSS) @import directives in an HTML e-mail message.
