Вирус, который читает правки на GitHub и чистит за собой следы. Встречайте OWAReaper

Что такое OWAReaper и почему его невозможно удалить переустановкой Windows.


st1a0jnqijwzmp2gcqihfd8wdolts739.jpg

Обычное письмо без ссылки и вложения оказалось достаточным, чтобы хакерская группировка TA488 получила устойчивый доступ к почте жертвы. Злоумышленникам требовалось лишь дождаться, пока пользователь откроет сообщение в веб-версии Outlook.

Новую кампанию специалисты Proofpoint обнаружили 22 июля 2026 года. Атакующие использовали уязвимость CVE-2026-42897 (9,4, High) в Outlook Web Access, которая позволяла запускать вредоносный код из тела письма. Целями стали государственные учреждения США и Европы, а также компании из телекоммуникационной, финансовой, гостиничной и аэрокосмической отраслей.

Письма выглядели как скучные информационные рассылки о рынке газа, туризме, здравоохранении, атомной энергетике или поставках полупроводников. В сообщениях не было подозрительных ссылок, вложений или просьб что-либо сделать. Расчёт строился на том, что получатель откроет письмо, быстро просмотрит его и удалит как ненужное, не сообщив службе безопасности.

После того как сообщение открывали, сервер Exchange неправильно обрабатывал встроенный HTML-код и запускал сценарий JavaScript. Часть вредоносной нагрузки злоумышленники спрятали внутри значков социальных сетей в оформлении письма. Код собирал закодированные фрагменты и запускал ранее неизвестный имплант OWAReaper прямо в окне браузера.

OWAReaper не устанавливал файлы на компьютер и работал внутри веб-интерфейса Outlook. Сначала программа переписывала заражённое письмо на сервере и удаляла следы уязвимости. Затем имплант собирал адрес почты, имя пользователя и настройки Outlook, а также пытался получить сохранённые браузером учётные данные через невидимые поля ввода.

Чтобы закрепиться, OWAReaper сохранял зашифрованную копию собственного кода в настройках веб-версии Outlook. При каждом открытии новой вкладки штатный механизм восстановления настроек снова запускал вредоносный сценарий. Дополнительную копию имплант помещал в автономный кеш писем, поэтому заражение могло вернуться даже после полной переустановки системы на компьютере.

Вредоносная программа также проверяла установленные дополнения Outlook и пыталась украсть ключи доступа OAuth. Затем OWAReaper менял права на почтовые папки и предоставлял пользователю Default уровень владельца. В результате любой уже взломанный аккаунт внутри той же организации мог получить полный доступ к почтовому ящику жертвы. Простая смена пароля не устраняла такую лазейку, поскольку изменённые разрешения хранились на сервере Exchange.

Команды злоумышленники передавали двумя способами. OWAReaper раз в сутки искал специально подготовленные сообщения в истории изменений на GitHub либо проверял новые входящие письма. Операторы могли заменить весь код импланта, сменить управляющие серверы или выполнить произвольную команду.

Украденные сведения отправляли через HTTPS-запросы, замаскированные под загрузку изображений с популярных сетей доставки содержимого. При сбое основного канала OWAReaper переходил на передачу зашифрованных данных через DNS-запросы. Некоторые файлы, включая сведения о сеансе Outlook и установленных дополнениях, отправляли на сервер злоумышленников без шифрования содержимого.

Proofpoint связала кампанию с TA488, также известной как Void Blizzard и Laundry Bear. На группировку указали прежние атаки на веб-почту, сходство OWAReaper с инструментом ZimReaper, кражу учётных данных и передачу информации через DNS.

По данным компании, инфраструктуру для новой кампании начали готовить ещё в марте 2026 года, за два месяца до внепланового обновления Microsoft для CVE-2026-42897. Специалисты допускают, что TA488 могла применять уязвимость до выпуска исправления.

Организациям рекомендуют проверить и отозвать подозрительные ключи доступа Exchange, удалить выданные пользователю Default права на почтовые папки и очистить локальное хранилище и автономный кеш Outlook Web Access. Одной переустановки компьютера или смены пароля может оказаться недостаточно, чтобы полностью устранить OWAReaper.