وقد لوحظ أن الجهات الفاعلة الروسية في مجال التهديد، والتي ارتبطت مؤخرًا باستغلال ثغرة أمنية تم تصحيحها الآن في Zimbra، تستغل ثغرة أمنية أخرى، هذه المرة في Microsoft Outlook Web Access (OWA)، لاستهداف الكيانات الحكومية الأمريكية والأوروبية، بالإضافة إلى قطاعات الاتصالات السلكية واللاسلكية والمالية والضيافة والفضاء.
يتضمن النشاط، الذي بدأ في 22 يوليو 2026، تسليح CVE-2026-42897 (درجة CVSS: 8.1)، وهي ثغرة أمنية في البرمجة النصية عبر المواقع (XSS) في OWA. وقد تم الإبلاغ عنها من قبل Microsoft على أنها تم استغلالها في هجمات يعود تاريخها إلى مايو 2026.
وقد نسبت شركة Proofpoint لأمن المؤسسات هذا النشاط إلى الدب الغسيل (المعروف أيضًا باسم CL-STA-1114 وTA488 وUNK_PitStop وVoid Blizzard)، والذي يُعزى مؤخرًا إلى استغلال يوم الصفر لـ CVE-2025-66376، وهو عيب XSS في واجهة المستخدم الكلاسيكية لـ Zimbra، منذ يوليو 2025 على الأقل قبل أن يتم تصحيحه بعد أربعة أشهر.
في هذه الهجمات، أرسل ممثلو التهديد رسائل من حسابات Proton Mail التي يسيطر عليها الخصم ومن العناوين التي تم اختراقها مسبقًا والتي أدت إلى استغلال CVE-2025-66376 بمجرد عرض رسائل البريد الإلكتروني عبر إصدار ضعيف من Zimbra، مما أدى في النهاية إلى نشر حمولة JavaScript يطلق عليها اسم ZimReaper القادرة على حصاد 90 يومًا من بريد الضحية والبيانات القيمة الأخرى.
وقال باحثو Proofpoint، جريج ليسنيويتش، وستيوارت ديل كاليز، ونيك أتفيلد، وكونستانتين كلينجر، وساهر نعمان، ومارك كيلي: “يضاعف TA488 استخدام ثغرات “نصف النقرة” – حيث يكون فتح البريد الإلكتروني كافيًا لإثارة التسوية – مع آليات التحميل والتقنيات والبرامج الضارة المحسنة بشكل كبير، مما يشير إلى تحسن في مهارات المجموعة التجارية وقدراتها”.
وكما كان الحال من قبل، يعتمد النشاط على الحسابات المخترقة لإرسال رسائل بريد إلكتروني تستغل الثغرة. يعد حجم رسائل التصيد الاحتيالي واتساع نطاق الاستهداف خروجًا عن حملات TA488 السابقة ويتم تقييمه على أنه جهد واسع النطاق عن عمد للاندماج مع البريد العشوائي الجماعي والتحليق تحت الرادار.
تتميز رسائل البريد الإلكتروني نفسها برسائل غامضة دون الحاجة إلى اتخاذ أي إجراء من جانب المستلم. تم العثور على الرسائل لتقليد رسائل البريد الإلكتروني الإعلامية حول موضوعات مثل تحليلات سلسلة التوريد، وتحديثات البحوث، ومقاييس السياحة أو أسواق الغاز.
يعد استخدام رسائل البريد الإلكتروني العامة هذه مرة أخرى سمة مميزة ثابتة في سلاسل الاستغلال التي يقوم بها ممثل التهديد بنصف نقرة، حيث تتمثل الفكرة هنا في إضفاء وهم الشرعية وعدم إثارة شكوك الضحية عن طريق استبعاد أي عناوين URL أو مرفقات عن قصد. ومن خلال القيام بذلك، تزداد احتمالية قيام المستلم بفتح الرسالة وقراءتها، مما يؤدي بشكل فعال إلى إطلاق استغلال CVE-2026-42897 في هذه العملية.
“يسمح هذا لجزء محمل من JavaScript باستخدام معالج الحدث onload= لتحليل بقية نص الرسالة، وتجميع جزء Base64، وتنفيذه كجافا سكريبت مشفر”، أوضح Proofpoint. “يتم تخزين مشغل الاستغلال الأولي ووحدات الحمولة النافعة ذات الصلة في أيقونات الوسائط الاجتماعية الموضحة في نص الرسالة بتنسيق HTML. ويتم تخزين بيانات حمولة المرحلة التالية بعد # رمزًا، والتي يتوقف عندها المتصفح عند تحليل الصور من Base64.”
تبلغ موجة الاستغلال الجديدة التي تدور حول CVE-2026-42897 ذروتها بنشر غرسة غير معروفة سابقًا تعتمد على متصفح JavaScript تحمل الاسم الرمزي OWAReaper والتي تم تصميمها خصيصًا للوصول المستمر داخل عميل بريد الويب الخاص بشركة Microsoft.
توصف هذه البرمجيات الخبيثة بأنها الباب الخلفي الأكثر تطورًا الذي يتم تقديمه من خلال عمليات استغلال نصف نقرة، وهي عبارة عن تطور لـ ZimReaper، مع مشاركة كود مصدر كبير وتداخلات سلوكية. يتم تنفيذه داخل جزء القراءة OWA. بمجرد تنفيذه، فإنه يستخدم واجهات برمجة تطبيقات Outlook لإعادة كتابة البريد الإلكتروني على خادم Exchange وإزالة محتوى الاستغلال.

بالترادف، تتخذ البرامج الضارة خطوات لتعطيل النوافذ المنبثقة OWA والقدرة على النقر بزر الماوس الأيمن أثناء تشغيلها. كما يقوم أيضًا بإنشاء مفتاح جلسة فريد للهدف، قبل متابعة جمع عنوان البريد الإلكتروني للهدف واسم المستخدم وإعدادات Outlook. ثم يقوم بعد ذلك بإنشاء عنصري إدخال غير مرئيين في نموذج كائن المستند (DOM) لصفحة الويب وذلك لالتقاط بيانات اعتماد OWA المحفوظة للضحية عبر ميزة الملء التلقائي للمتصفح.
تستلزم الخطوة التالية كتابة نسخة مشفرة من نفسها ومجمّع فك التشفير في التخزين المحلي للمتصفح. وهذا بدوره يؤدي إلى تنفيذ البرامج الضارة تلقائيًا في كل مرة يفتح فيها مستخدم غير متوقع علامة تبويب OWA في المتصفح.
يتحقق OWAReaper من وظائف Outlook الإضافية المثبتة بأذونات ReadWriteMailbox، وإذا تم العثور عليها، يستخدمها لسرقة رموز OAuth المميزة، ويمنح نفسه أذونات على مستوى المالك للمستخدم الافتراضي في كل مجلد بريد. تمنح هذه العملية حق الوصول الكامل إلى صندوق البريد لأي مستخدم تمت مصادقته في نفس المؤسسة.
وأشار الباحثون إلى أن “هذا جانب رئيسي من سلسلة العدوى؛ فإذا كان لدى TA488 إمكانية الوصول إلى حسابات أخرى في المنظمة، فإن المجموعة تحتفظ بإمكانية الوصول المستمر إلى صندوق بريد الهدف”. “يعيش هذا الوصول المستمر على جانب الخادم ويتطلب إزالة متعمدة من خادم Exchange؛ ولن يؤدي تدوير بيانات الاعتماد وحتى إعادة التصوير الكامل لجهاز المستخدم المستهدف إلى طرد الممثل.”
علاوة على ذلك، تقوم البرامج الضارة بإنشاء طريقة استمرارية ثانية عن طريق إضافة عنصر iframe مخفي إلى الرسائل المخزنة في ذاكرة التخزين المؤقت لرسائل IndexedDB غير المتصلة بـ OWA وتمكين التخزين المؤقت. يتم تنفيذ إطار iframe في كل مرة يفتح فيها الضحية رسالة بريد إلكتروني ضارة من ذاكرة التخزين المؤقت، وبالتالي إعادة إصابة الهدف حتى بعد إعادة تصوير المضيف.
يتميز OWAReaper أيضًا باستخدام طريقتين للقيادة والتحكم (C&C أو C2): استخدام GitHub أو رسائل البريد الإلكتروني المرسلة من المهاجم لتحليل الأوامر وتنفيذها على المضيف. يقوم البرنامج النصي بالاستعلام عن واجهة برمجة تطبيقات Commit Search الخاصة بـ GitHub كل 24 ساعة لرسائل الالتزام التي تحتوي على عنوان البريد الإلكتروني للهدف.
إذا عثرت على واحدة، فسيتم تحليل البيانات وفك تشفيرها باستخدام مفتاح مشفر من JavaScript ومفتاح AES لكل جلسة، على الأرجح في محاولة لمنع الأطراف الأخرى من استخراج الأوامر. تحتوي البيانات التي تم فك تشفيرها على رأس مكون من أربعة أحرف يشير إلى نوع أمر محدد –
- رمز، ليحل محل رمز مجموعة أدوات OWAReaper بالكامل
- domn، لتدوير خوادم القيادة والسيطرة
- cmnd، لتنفيذ تعليمات برمجية JavaScript عشوائية عبر eval()
وبدلاً من ذلك، يمكن لـ OWAReaper تحليل رسائل البريد الإلكتروني الواردة المرسلة من مشغلي TA488 لمعالجة وتشغيل نفس أنواع الأوامر التي تمت ملاحظتها في طريقة GitHub. يقوم بالتحقق من IndexedDB بحثًا عن نصوص الرسائل ذات البنية {target_email_address}{space}{Base64text}.
يتم إنجاز عملية استخراج البيانات بشكل أساسي عبر HTTPS باستخدام مسارات URI المشفرة AES-CTR. في حالة فشل هذا النهج، تستخدم البرامج الضارة نفق تسمية DNS لتهريب البيانات ضمن استعلامات DNS القياسية لمجال يتحكم فيه الممثل.
وأشار Proofpoint إلى أن البنية التحتية الأقدم المستخدمة في هذه الحملة تم إنشاؤها في مارس 2026، أي قبل شهرين من كشف Microsoft عن CVE-2026-42897، مما يزيد من احتمال استغلالها كيوم صفر. وقالت الشركة أيضًا إنها لم تكتشف أي نشاط من TA488 بين فبراير و22 يوليو 2026.
وقال Proofpoint: “يعمل OWAReaper داخل سياق متصفح OWA، ويعمل كبرنامج خفي بدون أي أثر للمضيف، وذلك باستخدام قناتي اتصال للتحكم والسيطرة وبروتوكولين لاستخراج البيانات”. “إنه قادر على النجاة من عمليات إعادة تشغيل المتصفح، وتدوير بيانات الاعتماد، وإعادة التصوير الكامل لجهاز الضحية.”
“استنادًا إلى النشاط الذي تمت ملاحظته مؤخرًا، يبدو أن TA488 يُظهر اهتمامًا بمجموعة واسعة من القطاعات مع الحفاظ على أولويات جمع المعلومات الاستخبارية ضد الحكومة والدفاع. وتظل المواضيع الجذابة عامة وغير ملحوظة، لذا فإن الهدف يميل أكثر إلى فتح البريد الإلكتروني وتصفحه ولكنه يتجاهله في النهاية.”
