OWAReaper: ثغرة Microsoft OWA تسمح لـ TA488 بتجاوز تدوير الاعتمادات

بدأت مجموعة "Laundry Bear"، المعروفة أيضاً باسم TA488 (و CL-STA-1114 و UNK_PitStop و Void Blizzard)، استغلالاً واسع النطاق لثغرة CVE-2026-42897 في Microsoft Outlook Web…
مقدمة تحليلية
بدأت مجموعة "Laundry Bear"، المعروفة أيضاً باسم TA488 (و CL-STA-1114 و UNK_PitStop و Void Blizzard)، استغلالاً واسع النطاق لثغرة CVE-2026-42897 في Microsoft Outlook Web Access (OWA) بتاريخ 22 يوليو 2026. تستهدف هذه الحملة، التي تحمل تصنيف CVSS بدرجة 8.1، كيانات حكومية في الولايات المتحدة وأوروبا، بالإضافة إلى قطاعات الاتصالات، المالية، الضيافة، والفضاء. وقد رصدت Microsoft استغلال الثغرة منذ مايو 2026، مما يشير إلى فترة استغلال أولية طويلة. الأهمية الفعلية لهذا التطور تكمن في القدرة على إدامة الوصول إلى صناديق البريد الإلكتروني حتى بعد تدوير بيانات الاعتماد أو إعادة تصوير الأجهزة المستهدفة بالكامل، وهو ما يمثل فشلاً جوهرياً في استراتيجيات الدفاع التقليدية.
التحليل التقني
تعتمد مجموعة TA488 على استغلال ثغرة XSS (Cross-Site Scripting) من نوع "نصف نقرة" في OWA. تبدأ العملية برسائل بريد إلكتروني مُرسلة من حسابات Proton Mail يتحكم بها المهاجمون أو من عناوين مخترقة سابقاً. تهدف هذه الرسائل إلى محاكاة رسائل معلوماتية عامة حول مواضيع مثل تحليلات سلاسل التوريد أو تحديثات الأبحاث أو مقاييس السياحة وأسواق الغاز. يتجنب المهاجمون تضمين أي عناوين URL أو مرفقات لزيادة احتمالية فتح الرسالة وقراءتها من قبل الضحية دون إثارة الشكوك، مما يؤدي إلى تفعيل استغلال CVE-2026-42897.
تستخدم عملية الاستغلال معالج حدث `onload=` في HTML لتحليل بقية نص الرسالة، وتجميع جزء Base64، وتنفيذه كـ JavaScript مشفر. يتم تخزين المشغل الأولي للاستغلال وحمولة البيانات ذات الصلة ضمن أيقونات وسائل التواصل الاجتماعي المعروضة في نص الرسالة HTML، بينما تُخزن بيانات الحمولة للمرحلة التالية بعد رموز `#`، حيث يتوقف المتصفح عن تحليل الصور من Base64. تُفضي هذه الآلية إلى نشر برمجية خبيثة جديدة قائمة على المتصفح تُدعى `OWAReaper`، والمُصممة خصيصاً لتوفير وصول مستمر ضمن عميل البريد الإلكتروني القائم على الويب من Microsoft.
آلية عمل OWAReaper
`OWAReaper` هي تطور لبرمجية `ZimReaper`، التي كانت تستغل ثغرة CVE-2025-66376 في Zimbra Classic UI منذ يوليو 2025، لجمع بيانات البريد لمدة 90 يوماً. تشترك `OWAReaper` مع `ZimReaper` في جوانب كبيرة من التعليمات البرمجية والسلوك. تُنفذ `OWAReaper` داخل جزء قراءة OWA، وباستخدام Outlook APIs، تقوم بإعادة كتابة البريد الإلكتروني على خادم Exchange لإزالة محتوى الاستغلال. كما تقوم البرمجية بتعطيل النوافذ المنبثقة لـ OWA وقدرة النقر بالزر الأيمن أثناء تشغيلها، وتُنشئ مفتاح جلسة فريداً للهدف قبل جمع عنوان البريد الإلكتروني للهدف، واسم المستخدم، وإعدادات Outlook.
للحفاظ على الوصول، تُنشئ `OWAReaper` عنصرين إدخال غير مرئيين في DOM (Document Object Model) لصفحة الويب لالتقاط بيانات اعتماد OWA المحفوظة للضحية عبر ميزة التعبئة التلقائية للمتصفح. بعد ذلك، تكتب نسخة مشفرة من نفسها وغلاف فك تشفير إلى `localStorage` الخاص بالمتصفح، مما يؤدي إلى تنفيذ البرمجية تلقائياً في كل مرة يفتح فيها المستخدم غير المشتبه به علامة تبويب OWA في المتصفح. تذهب `OWAReaper` أبعد من ذلك، فتتحقق من الوظائف الإضافية المثبتة في Outlook التي تملك أذونات `ReadWriteMailbox`، وإذا وُجدت، تستخدمها لسرقة رموز OAuth وتمنح نفسها أذونات `Owner`-level للمستخدم `Default` على كل مجلد بريد، مانحةً وصولاً كاملاً إلى صندوق البريد لأي مستخدم مصادق عليه في نفس المؤسسة. هذا الوصول المستمر يعيش على جانب الخادم ويتطلب إزالته عمداً من خادم Exchange؛ تدوير بيانات الاعتماد وحتى إعادة التصوير الكامل لجهاز المستخدم المستهدف لن يطرد الفاعل.
تُنشئ البرمجية الخبيثة طريقة استمرارية ثانية بإضافة عنصر `iframe` مخفي إلى الرسائل المخزنة في ذاكرة التخزين المؤقت لرسائل `IndexedDB` غير المتصلة بالإنترنت في OWA وتمكين التخزين المؤقت. يُنفذ `iframe` في كل مرة يفتح فيها الضحية بريداً إلكترونياً ضاراً من ذاكرة التخزين المؤقت، مما يعيد إصابة الهدف حتى بعد إعادة تصوير المضيف. تتميز `OWAReaper` أيضاً باستخدام طريقتين للتحكم والسيطرة (C&C أو C2):
- استخدام GitHub: تستعلم البرمجية عن Commit Search API الخاص بـ GitHub كل 24 ساعة بحثاً عن رسائل الالتزام التي تحتوي على عنوان البريد الإلكتروني للهدف. إذا وجدت رسالة، يتم تحليل البيانات وفك تشفيرها باستخدام مفتاح مرمز ومفتاح AES لكل جلسة. تحتوي البيانات المفككة على رأس بأربعة أحرف يحدد نوع أمر معين:
- `code`: لاستبدال رمز مجموعة أدوات `OWAReaper` بالكامل.
- `domn`: لتدوير خوادم C&C.
- `cmnd`: لتنفيذ رمز JavaScript عشوائي عبر `eval`.
- البريد الإلكتروني الوارد: يمكن لـ `OWAReaper` تحليل رسائل البريد الإلكتروني الواردة المُرسلة من مشغلي TA488 لمعالجة وتشغيل نفس أنواع الأوامر المرصودة في طريقة GitHub. يتحقق من `IndexedDB` بحثاً عن نصوص رسائل تحتوي على البنية `{target_email_address}{space}{Base64text}`.
يتم إنجاز تسريب البيانات بشكل أساسي عبر HTTPS مع مسارات URI مشفرة بـ AES-CTR. في حال فشل هذا النهج، تستخدم البرمجية الخبيثة نفق DNS (DNS label tunneling) لتهريب البيانات ضمن استعلامات DNS القياسية لنطاق يتحكم به المهاجم.
السياق وتأثير السوق
تمثل حملة TA488 الحالية، التي بدأت بنيتها التحتية في مارس 2026 قبل شهرين من إعلان Microsoft عن CVE-2026-42897 في مايو 2026، تصعيداً ملحوظاً في استراتيجية المجموعة. تُشير هذه الفجوة الزمنية إلى احتمال استغلال الثغرة كـ Zero-day. تختلف هذه الحملة عن حملات TA488 السابقة في حجم رسائل التصيد ونطاق الاستهداف الواسع، والذي يُقيَّم على أنه جهد متعمد للاندماج مع رسائل البريد العشوائي الجماعية والبقاء تحت الرادار. غابت أي نشاط لـ TA488 بين فبراير ويوليو 22، 2026، مما يبرز مرحلة تخطيط وتحسين.
في المقارنة مع استغلال Zimbra السابق (CVE-2025-66376) والبرمجية `ZimReaper`، تُظهر `OWAReaper` تحسناً كبيراً في حرفية المجموعة وقدرتها. يُصنفها خبراء Proofpoint بأنها "البرمجية الأكثر تعقيداً التي يتم تسليمها عبر استغلالات نصف نقرة". هذا التطور من استهداف منصة مفتوحة المصدر مثل Zimbra إلى منتج Microsoft واسع الانتشار مثل OWA، مع آليات استمرارية تضرب قلب البنية التحتية لـ Exchange، يدل على نضج في القدرة الهجومية. إن قدرة `OWAReaper` على البقاء داخل سياق متصفح OWA دون أثر على المضيف، واستخدام قناتين للتحكم والسيطرة وبروتوكولين لتسريب البيانات، يجعلها تحدياً أمنياً فريداً. لم تعد إجراءات مثل تدوير كلمات المرور أو حتى إعادة تصوير الجهاز بالكامل كافية لإزالة المهاجم، مما يفرض على المؤسسات إعادة تقييم شاملة لاستراتيجيات الاستجابة للحوادث التي كانت سائدة حتى أمس.
رؤية Glitch4Techs
إن تقييم Proofpoint بأن `OWAReaper` هي "البرمجية الأكثر تعقيداً التي يتم تسليمها عبر استغلالات نصف نقرة" يتجاوز كونه مجرد تحليل؛ إنه إقرار بحدث مفصلي في تكتيكات المهاجمين. فشلت تدابير الدفاع التقليدية. إن ادعاء المهاجمين بالقدرة على إدامة الوصول حتى بعد "تدوير بيانات الاعتماد وحتى إعادة التصوير الكامل لجهاز المستخدم" ليس مبالغاً فيه، بل هو واقع تقني لاذع. تكمن نقطة الضعف الحرجة، التي تفشل المؤسسات في معالجتها، في أن OWAReaper تُغير أذونات الخادم، وتمنح نفسها أذونات `Owner`-level للمستخدم `Default` عبر الوظائف الإضافية ذات صلاحيات `ReadWriteMailbox`.
هذا يضع عبء الإزالة مباشرة على فرق أمن Exchange على جانب الخادم، والتي قد لا تكون مجهزة للكشف عن مثل هذه التعديلات الخفية أو إزالتها. إنه فشل في افتراضات الأمن الأساسية التي لم تواكب تطور التهديد.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.



