Пророссийские хакеры атакуют госучреждения США и ЕС через Outlook
Хакерская группировка под псевдонимом TA488 или Void Blizzard, в которую входил бывший сотрудник «Лаборатории Касперского» Денис Обрезко, начала эксплуатировать уязвимость в Outlook Exchange Server для рассылки вредоносного кода в госучреждения США и ЕС. Конкретные структуры не называются, однако известно, что целью были организации, работающие в сфере госуправления, телекоммуникаций, финансов, гостиничного бизнеса и аэрокосмической отрасли. В РФ после 2022 года остаются организации, использующие почтовый сервис от Microsoft, но его доля снижается из года в год.
Связываемые с Россией хакеры начали атаковать политические институты США и Европы с помощью уязвимости XSS в Outlook Web Access, сообщает Cybernews. По данным издания, группа под псевдонимом TA488 или Void Blizzard воспользовалась уязвимостью CVE-2026-42897 межсайтового скрипта в Outlook Web Access, из-за которой Outlook Exchange Server некорректно обрабатывает HTML-содержимое электронных писем. При атаке хакер внедряет вредоносный код в доверенный веб-сайт. Такой подход позволяет злоумышленникам получить доступ к токенам сеанса, паролям и другой конфиденциальной информации, хранящейся в веб-браузере. Злоумышленники также могут использовать этот метод для распространения вредоносного ПО или кражи пользовательских данных. Какие именно государственные институты США и ЕС злоумышленники начали атаковать, Cybernews не уточняет.
О том, что российские хакеры используют Outlook для получения доступа к сетям европейских и американских компаний, стало известно еще в 2023 году. Тогда телеканал CNN заявил, что российские хакеры с апреля по декабрь 2022 года пользовались обнаруженными уязвимостями в Outlook для доступа к внутренней инфраструктуре иностранных государственных учреждений.
Ранее SecPost сообщал, что ФБР связало 36-летнего гражданина России Дениса Обрезко с криптовалютными транзакциями для покупки сервера и домена, использовавшихся для атак на американские компании в рамках кампании группы Void Blizzard. Согласно отчету Microsoft, группа с апреля 2024 года нацелена на организации в странах НАТО и Украине в оборонном, транспортном и других секторах. Позже стало известно, что Денис Обрезко с 2017 по 2019 годы был трудоустроен в «Лаборатории Касперского».
По сообщению Cybernews, в ходе вредоносной компании хакеры использовали ряд скомпрометированных учетных записей для рассылки электронных писем. Целью были организации, работающие в сфере госуправления, телекоммуникаций, финансов, гостиничного бизнеса и аэрокосмической отрасли. «В попытке избежать внимания и скрыть свое происхождение и мотивы, злоумышленники увеличили количество сообщений и расширили круг своих жертв, чтобы их рассылка выглядела как массовая рассылка спама», — говорится в материале.
