新聞

上週五眼聯盟與歐洲多國對俄羅斯駭客Laundry Bear(Void Blizzard、CL-STA-1114、TA488)的網路間諜活動提出警告,駭客鎖定郵件協作平臺Zimbra Collaboration Suite(ZCS)已知漏洞從事攻擊,參與這波活動調查的威脅情報公司Proofpoint指出,這些駭客在聯合公告發出前夕,已改用另一個資安漏洞從事攻擊。

7月29日Proofpoint指出,Laundry Bear從7月22日開始濫用Exchange重大漏洞CVE-2026-42897,攻擊美國與歐洲的政府機關,以及電信、金融、旅遊、航空與航太產業。此漏洞微軟最初於今年5月中旬公布,並在6月例行更新(Patch Tuesday)修補,它是跨站指令碼(XSS)漏洞,出現在網頁信箱介面Outlook Web Access(OWA),Proofpoint指出這也和該組織先前利用的弱點類似,都是半點擊型態漏洞,只要收信人開啟信件,埋在信件的惡意程式碼就會自動執行,最終於受害電腦植入惡意程式OWAReaper,以此建立長期存取的管道。值得留意的是,駭客使用的基礎設施於今年3月建置,這代表他們掌握CVE-2026-42897的時間點,應該早於微軟公布及修補的時間。

針對惡意程式OWAReaper,由於它運作於OWA的瀏覽器介面,因此不會在受害電腦留下足跡,此惡意程式的C2通訊頻道與資料外洩管道各有兩種,能夠在瀏覽器重新啟動、憑證輪換,甚至是受害電腦重新部署映像檔的情況下留存。