تصور کنید تنها با باز کردن یک ایمیل — بدون کلیک روی هیچ لینک یا فایل مشکوکی — تمام دسترسیهای سازمانی شما برای هکرهای دولتی روسیه باز شود. این کابوس اکنون برای سازمانهایی که سرورهای اکسچنج خود را بهروزرسانی نکردهاند، به واقعیت تبدیل شده است.
طبق گزارش پژوهشگران Proofpoint در ۳۰ ژوئیه ۲۰۲۶، گروه TA488 (که با نامهای Laundry Bear یا Void Blizzard نیز شناخته میشود) از یک نقص امنیتی با شدت حداکثری برای استقرار درِ پشتی (Backdoor) پیچیدهای به نام OWAReaper استفاده میکند. این حمله روی سرورهای اکسچنج Microsoft متمرکز است و از یک آسیبپذیری تزریق کد (XSS) — شبیه به تزریق یک دستور مخفی در یک فرم وب که باعث میشود مرورگر دستورات مهاجم را اجرا کند — با شناسه CVE-2026-42897 بهره میبرد.
همانطور که در تحلیلهای پیشین ما دربارهی تکامل حملات هدفمند (APT) اشاره کردیم، مهاجمان دیگر به دنبال فریب کاربر برای کلیک کردن نیستند. بر اساس مستندات فنی، زنجیرهٔ عفونت به این ترتیب رخ میدهد:
- هدف، ایمیلی را در حساب دسترسی وب اوتلوک (OWA) باز میکند.
- نقص XSS باعث اجرای خودکار کدهای جاوااسکریپت مخرب میشود.
- این کدها افزونهای سفارشی به نام OWAReaper را روی مرورگر نصب میکنند تا دسترسی دائمی به حساب ایجاد شود.
به نقل از Proofpoint، این مورد پیچیدهترین درِ پشتی است که تاکنون از طریق یک اکسپلویت «نیم-کلیک» (Half-click) منتقل شده است. این تغییر استراتژی نشان میدهد که TA488 توانمندیهای فنی خود را برای کاهش تعامل کاربر با پیام مخرب افزایش داده است. این گروه پیش از این تاکتیکهای مشابه «روز-صفر» (Zero-day) را علیه سرویسهای ایمیل Zimbra به کار گرفته بود.
برای مدیران کسبوکار، این اتفاق معنای تغییر ریسک را دارد: آموزشهای سنتی «روی لینک کلیک نکنید» دیگر کارساز نیستند. وقتی صرفاً مشاهدهی یک پیام منجر به نفوذ شود، مسئولیت امنیت از دوش کارمند برداشته شده و کاملاً به سرعتِ بهروزرسانی زیرساختها منتقل میشود.
گام بعدی شما
- فوراً بررسی کنید که سرورهای اکسچنج شما با وصلههای امنیتی ژوئیه ۲۰۲۶ بهروز شدهاند.
- سیستمهای نظارتی خود را برای شناسایی افزونههای مرورگر ناشناخته و فعالیتهای غیرعادی در نشستهای OWA تنظیم کنید.
- پروتکلهای شناسایی نفوذ را برای شناسایی ردپای OWAReaper بازبینی کنید.
اما این نفوذ تنها بخشی از یک استراتژی گستردهتر است؛ برای درک نحوه شناسایی این بدافزارها در لایههای شبکه، به تحلیل ما دربارهی سیستمهای تشخیص نفوذ مبتنی بر AI مراجعه کنید.




گفتگو