Přeskočit na obsah
Magazín Chatujme.cz
Bezpečnost · čtení na 4 min

Ve webové poště vlastního Exchange stačí zprávu otevřít, implantát přežije i změnu hesla

Proofpoint popsal kampaň, ve které stačí otevřít e-mail ve webové poště vlastního serveru Exchange a v prohlížeči oběti se spustí implantát OWAReaper. Přístup útočníkům zůstane i po změně hesla a po přeinstalaci počítače, protože se drží v poštovní schránce na serveru. Chyba má záplatu od května, kampaň začala 22. července.

Řady serverových skříní v datovém centru
Datové centrum CERN; cedule „Mail servers“ je v zadní řadě. Chyba se týká jen Exchange ve vlastní správě, Exchange Online podle The Registeru zasažený není. Foto: Hugovanmeijeren, Wikimedia Commons (CC BY-SA 3.0)

Bezpečnostní firma Proofpoint zveřejnila 29. července rozbor kampaně, která běží od 22. července a míří na webovou poštu Microsoft Exchange. Stojí na chybě CVE-2026-42897 v Outlook Web Access a na tom, že oběť nemusí udělat nic než zprávu otevřít. Za útoky stojí podle Proofpointu skupina, kterou sám vede jako TA488 a jiní jako Void Blizzard nebo Laundry Bear; firma ji řadí mezi špionážní uskupení napojená na Rusko.

Půl kliknutí

Pro tenhle typ útoku se vžil název half-click, tedy půl kliknutí. Běžný phishing potřebuje, aby oběť klikla na odkaz nebo otevřela přílohu. Tady stačí, že se zpráva zobrazí v okně prohlížeče: Exchange špatně ošetří HTML z těla e-mailu a spustí přiložený JavaScript v přihlášené poštovní relaci uživatele.

Spouštěč sedí v atributu onload, zbytek kódu je poskládaný z kousků zapsaných v base64 uvnitř ikon sociálních sítí v těle zprávy – data jsou schovaná za znakem #, u kterého prohlížeč při načítání obrázku přestane číst. Proofpoint uvádí, že proti dřívějším útokům skupiny na server Zimbra je uložení kódu ve zprávě znatelně hůř k rozeznání.

Návnady jsou schválně nudné. Mezi předměty zpráv byly „Global Gas Markets: Flows, Capacity, and Price Differentials“ nebo „Public Health Surveillance: Wastewater, Flu, AMR“ – žádná výzva k akci, žádný odkaz, žádná příloha. Podle Proofpointu je to záměr: adresát zprávu otevře, přelétne ji očima a odloží jako nezajímavou poštu, aniž by ji komukoli nahlásil.

Kampaň mířila na státní instituce v USA a v Evropě a dále na telekomunikace, finančnictví, pohostinství a letecký průmysl. Množství zpráv i šíře oborů jsou na tuhle skupinu nezvyklé; podle Proofpointu se rozesílka mohla schválně ztratit v běžném spamu.

Implantát, který nesahá na počítač

Škodlivý kód se jmenuje OWAReaper a celý běží v prohlížeči, v okně webové pošty. Na disku napadeného počítače po sobě nenechá nic. Hned po spuštění přepíše přes rozhraní Outlooku původní zprávu na serveru tak, aby v ní útočný kód nezůstal, a na dobu své práce vypne ve webové poště vyskakovací okna i pravé tlačítko myši.

Potom sbírá. Adresu, uživatelské jméno a nastavení schránky vyčte rovnou; heslo si nechá podstrčit tak, že do stránky vloží dvě neviditelná vstupní pole a počká, až je automatické vyplňování prohlížeče samo doplní. Když najde nainstalovaný doplněk Outlooku s oprávněním ReadWriteMailbox, použije ho k vytažení přístupového tokenu.

OWAReaper je podle Proofpointu potomek staršího kódu ZimReaper, který skupina používala proti Zimbře; sdílí s ním části kódu i rozměry toho neviditelného okénka na hesla. Jeden rozdíl je ale podstatný: nová verze neodesílá hromadně obsah schránky. Podle rozboru si tím hlídají, aby si jich nikdo nevšiml podle objemu odcházejících dat.

Tři místa, kde se usadí

Nejnepříjemnější část je trvalost. OWAReaper si zajistí návrat třemi nezávislými cestami:

  • V úložišti prohlížeče. Zašifrovanou kopii sebe sama zapíše do localStorage pod klíč PageDataPayload.OwaUserDefaultSettings, který webová pošta používá při vykreslování stránky. Při každém otevření záložky si ho Outlook sám vyhodnotí, a tím implantát znovu spustí.
  • V právech ke schránce na serveru. Volání UpdateFolder přidělí předvolenému účtu „Default“, který má v každém Exchangi jinak jen minimální práva, roli vlastníka na všech složkách pošty. Do schránky se tím dostane kdokoli přihlášený v téže organizaci. Tahle část nesedí v prohlížeči, ale na serveru – a proto ji nesmaže ani změna hesla, ani přeinstalování počítače.
  • V offline mezipaměti zpráv. Do zpráv uložených v databázi IndexedDB přidá skrytý rámec a mezipaměť zapne. Otevření takové zprávy z mezipaměti nákazu obnoví.

Příkazy z GitHubu, data přes obrázkové CDN

Řídit se implantát nechá dvěma způsoby. Buď si jednou za čtyřiadvacet hodin sáhne přes vyhledávací rozhraní GitHubu po commitech, jejichž popis obsahuje e-mailovou adresu oběti; obsah je šifrovaný algoritmem AES-CTR pevným klíčem z kódu a klíčem pro danou relaci. Rozliší tři příkazy: výměnu vlastního kódu, změnu řídicích serverů a jednorázové spuštění libovolného kódu. Druhá cesta jsou příchozí e-maily – implantát prohledává offline mezipaměť po pěti minutách a bere z ní zprávy z poslední půlhodiny.

Odesílání dat má taky dvě varianty. Hlavní jde přes HTTPS a tváří se jako stahování obrázku: šifrovaná data jsou v cestě požadavku a ten se posílá přes veřejné obrázkové proxy, konkrétně images.weserv.nl, i3.wp.comslack-imgs.com. Ty si soubor vyzvednou z domény útočníků a data tím projdou přes adresy, které v provozu prohlížeče nikoho nezarazí. Když to selže, přepne se implantát na tunel v DNS: data zakóduje do omezené abecedy (číslice a písmena a až v), rozseká je na dva až čtyři kusy a pošle je jako poddomény v běžném dotazu na doménu útočníků.

Záplata je z května, kampaň z července

Chyba sama není nová. Do databáze NVD přibyla 14. května 2026 a hned další den ji americká agentura CISA zařadila do katalogu skutečně zneužívaných zranitelností s termínem nápravy 29. května. Podle The Registeru ji Microsoft zveřejnil mimo řádný termín aktualizací poté, co se objevila hlášení o útocích. Kampaň, kterou Proofpoint popisuje, přišla o víc než dva měsíce později.

Závažnost hodnotí každý jinak. Microsoft dal chybě 8,1 bodu z deseti, hodnotitelé NVD 6,1: první označuje dopad na důvěrnost a celistvost dat za vysoký, druzí za nízký. Popis v NVD mluví jen o „spoofingu“, tedy podvržení, což je u chyby, která vede k trvalému přístupu do schránky, hodně zdrženlivé slovo.

Proofpoint navíc upozorňuje, že nejstarší infrastruktura použitá v kampani vznikla už v březnu, tedy dva měsíce před záplatou. Z toho odvozuje, že skupina mohla chybu využívat jako neznámou. Uvádí to výslovně jako možnost, ne jako zjištění.

Co s tím

Doporučený úklid se netýká jen napadených počítačů. Proofpoint radí zneplatnit a projít přístupové tokeny doplňků, projít a odebrat práva ke složkám udělená účtu „Default“, smazat offline databázi zpráv a onen klíč v úložišti prohlížeče a blokovat spojení na uvedené řídicí servery. Kdo se spokojí se změnou hesla, nechá útočníkovi otevřená vrátka na serveru.

Předchozí zprávu o téže skupině vydal Proofpoint 23. července v koordinaci s hlášením americké NSA a FBI a týkala se serverů Zimbra, kde skupina zneužívala tehdy neznámou chybu nejméně pět měsíců roku 2025. Od února 2026 do 22. července přitom firma od skupiny neviděla žádnou aktivitu. Podle nás je na tom nejzajímavější to, že útok obchází radu, kterou uživatelé slýchají roky: neklikat na podezřelé odkazy. Tady není na co klikat.

Diskuse

Zatím tu nikdo nediskutuje. Můžete být první.

Napsat příspěvek

Diskutovat můžete i bez účtu. S registrací se ale příspěvek zveřejní hned a nemusíte pokaždé vyplňovat jméno. Účet už máte? Přihlaste se.

Nezveřejňujeme ho, slouží jen redakci.

Podporuje zápis Texy: **tučně**, *kurzíva*, odrážky, odkazy.

Dál k tématu

Bezpečnost

Nvidia ohlásila alianci pro bezpečnost AI. Linux Foundation uvádí jiný seznam členů

Nvidia a Linux Foundation ohlásily v pondělí 27. července Open Secure AI Alliance, sdružení, které má otevřenými nástroji hlídat bezpečnost modelů a agentů. Každý ze dvou zakladatelů ale téhož dne otiskl jiný seznam členů: jeden 52 jmen, druhý 37. Chybí v nich OpenAI, Google i Anthropic, přestože v iniciativě, na kterou se aliance odvolává, jsou všechny tři od června.

Bezpečnost

GNOME zkracuje lhůtu na zveřejnění zranitelností na 30 dní a shání nástupce

Michael Catanzaro oznámil 20. července dvě změny v tom, jak se u GNOME zachází s hlášenými zranitelnostmi. Od 1. srpna se lhůta, po které se chyba zveřejní, zkracuje z devadesáti dnů na třicet. A k 1. listopadu přestane nová hlášení evidovat – dělá to sám od listopadu 2020 a nástupce zatím není. Část přetisků obě změny slila do jedné příčiny, jenže originál je odděluje.

Bezpečnost

Červencová sada záplat Microsoftu je rekordní. Chyby hledala i umělá inteligence

Microsoft vydal 14. července nejrozsáhlejší sadu bezpečnostních záplat ve své historii – podle toho, jak se počítá, 570 nebo 622 zranitelností. Firma sama uvádí, že chyby ve zdrojovém kódu Windows nově vyhledává i systém postavený na umělé inteligenci. Dvě opravené zranitelnosti se aktivně zneužívají a americkým federálním úřadům vypršela dnes lhůta na jejich záplatování.