حمله گروه هکری لاندری بیر به اوتلوک
به گزارش کارگروه حملات سایبری خبرگزاری سایبربان، این گروه که اخیراً به دلیل سوءاستفاده از آسیبپذیری سامانه وبمیل زیمبرا (Zimbra) خبرساز شده بود، از یک آسیبپذیری دیگر در سرویس اوتلوک وب اکسس (Outlook Web Access) مایکروسافت نیز برای سرقت اطلاعات کاربران استفاده کرده است.
بر اساس گزارش شرکت پروف پوینت (Proofpoint, Inc.)، اعضای این گروه تنها یک روز پیش از انتشار هشدار مشترک نهادهای بینالمللی درباره حملات علیه کاربران زیمبرا، سوءاستفاده از آسیبپذیری موجود در سرویس اوتلوک وب اکسس را آغاز کردهاند.
اهداف این حملات شامل نهادهای دولتی آمریکا و کشورهای اروپایی و همچنین سازمانهای فعال در حوزههای مخابرات، خدمات مالی، هتلداری و صنایع هوافضا بودهاند.
هدف اصلی مهاجمان در هر دو کارزار، سرقت ایمیلها و اطلاعات احراز هویت کاربران عنوان شده است.
پژوهشگران معتقدند که این عملیات نشاندهنده ارتقای قابلتوجه توانمندیهای فنی و تاکتیکهای عملیاتی این گروه هکری است.
مهاجمان در این عملیات از زنجیرهای جدید برای آلودهسازی قربانیان استفاده کردهاند که در نهایت به نصب یک بدافزار مبتنی بر جاوااسکریپت با نام OWAReaper منجر میشود.
این بدافزار بهطور اختصاصی برای حفظ دسترسی پایدار به حسابهای کاربری در محیط اوتلوک وب اکسس طراحی شده و به گفته پژوهشگران، پیشرفتهترین درِ پشتی مبتنی بر حملات نیمکلیک (Half-Click) است که تاکنون مشاهده کردهاند.
در حملات نیمکلیک، قربانی تنها با باز کردن یک ایمیل آلوده، بدون نیاز به کلیک روی پیوند یا اجرای فایل خاصی، زنجیره آلودگی را فعال میکند.
این ویژگی موجب شده است که شناسایی و جلوگیری از حملات مذکور با دشواری بیشتری همراه باشد.
پژوهشگران اعلام کردهاند که OWAReaper به دلیل بهرهگیری از مکانیزمهای پیچیده حفظ ماندگاری در سامانه هدف، یکی از پیشرفتهترین ابزارهای جاسوسی سایبری مشاهدهشده در سالهای اخیر به شمار میرود.
یکی از نویسندگان این گزارش نیز آن را «یکی از جالبترین بدافزارهایی که تاکنون بررسی کردهایم» توصیف کرده است.
بر اساس این گزارش، گروه لاندری بیر (Laundry Bear) که با نامهای تی ای 488 (TA488) و ووید بلیزارد (Void Blizzard) نیز شناخته میشود، از ماه مارس مقدمات اجرای این عملیات را فراهم کرده بود.
آسیبپذیری مورد سوءاستفاده در اوتلوک وب اکسس با شناسه CVE-2026-42897 نخستینبار در ماه مه بهصورت عمومی افشا و وصله امنیتی آن منتشر شد و مایکروسافت نیز در اواسط ماه ژوئیه اطلاعات تکمیلی مربوط به رفع این آسیبپذیری را منتشر کرد.
گروه لاندری بیر نخستینبار سال گذشته توسط مقامهای هلندی و مایکروسافت بهعنوان یک تهدید پیشرفته و پایدار (APT) شناسایی شد.
دادستانهای آمریکایی نیز این گروه را به شرکت فناوری اطلاعات روسی یوتک -ان ان (Yutek-NN) مرتبط دانستهاند؛ شرکتی که بنا بر گزارشها، با سرویس امنیت فدرال روسیه (Federal Security Service of the Russian Federation) ارتباط دارد.
کارشناسان امنیت سایبری هشدار دادهاند که استفاده از آسیبپذیریهای روزصفر و توسعه ابزارهای جاسوسی پیشرفته، نشاندهنده افزایش پیچیدگی عملیاتهای سایبری منتسب به دولتها و ضرورت بهروزرسانی مستمر سامانههای سازمانی و پایش دقیق فعالیتهای مشکوک در سرویسهای ایمیل است.