مجموعة تجسس روسية تستهدف Outlook ببرمجية خبيثة متطورة
اكتشاف حملة تجسس إلكتروني روسية تستهدف Outlook عبر ثغرة XSS متقدمة
كشفت شركة Proofpoint عن حملة تجسس إلكتروني متطورة تنفذها مجموعة روسية تعرف باسم (TA488)، تستهدف حسابات Outlook Web Access عبر استغلال ثغرة XSS (CVE-2026-42897)، مما يسمح بتنفيذ أكواد خبيثة عند فتح البريد الإلكتروني دون أي تفاعل إضافي من الضحية.
اكتشاف الحملة الجديدة
أكد باحثون في شركة Proofpoint أن مجموعة التجسس الروسية (TA488) وسعت نطاق هجماتها من منصة Zimbra إلى Outlook Web Access (OWA) المعتمد على خوادم Exchange المحلية. وتعتمد التقنية الجديدة على استغلال ثغرة XSS (CVE-2026-42897) في OWA، مما يمكّن المهاجمين من تنفيذ أكواد جافا سكريبت ضارة لحظة فتح الضحية لبريد إلكتروني مفخخ عبر واجهة OWA، حتى دون النقر على أي روابط أو تحميل ملفات.
القطاعات المستهدفة
وأوضح الباحثون أن الحملة تستهدف القطاع الحكومي في الولايات المتحدة وأوروبا، بالإضافة إلى قطاعات الاتصالات والخدمات المالية والضيافة والطيران. ويُعتقد أن الحملة واسعة النطاق تهدف إلى التخفي بين كم البريد اليومي العادي وإرباك الدفاعات الأمنية، خلافًا للهجمات الموجهة بدقة المعتادة في عالم التجسس الإلكتروني.
الأثر والتحليل
وأشار التحليل إلى أن الخطر الأساسي يأتي من زرع برنامج تجسس داخل متصفح البريد يعرف باسم OWAReaper، الذي لا يترك عادة أي أثر على النظام نفسه، ويتصل بقنوات سيطرة خارجية بطرق متعددة لتسريب البيانات. ويظل نشطًا حتى عند تغيير كلمة المرور أو إعادة تهيئة الجهاز بالكامل، لأن مقر الخطر في البريد نفسه وليس نظام التشغيل.
الثغرة المستخدمة قبل الإعلان عنها
وأشارت تحليلات Proofpoint إلى أن المجموعة ربما استخدمت الثغرة قبل إعلان مايكروسوفت عنها في مايو بوقت طويل، أي أن المهاجمين كانوا يستغلون الثغرة قبل توفر تحديث الحماية. ولم تصدر مايكروسوفت حتى الآن تعليقًا على التقرير.
تحليل ذكي:
تعد هذه الحملة تطورًا خطيرًا في أساليب التجسس الإلكتروني، حيث تعتمد على استغلال ثغرات في واجهة البريد الإلكتروني نفسها، مما يجعلها أكثر صعوبة في الاكتشاف مقارنة بالهجمات التقليدية. كما أن استخدام تقنيات التخفي واسعة النطاق يشير إلى أن المهاجمين يسعون إلى إرباك الدفاعات الأمنية وزيادة فرص نجاحهم في جمع البيانات الحساسة.
ملخص الخبر:
- مجموعة تجسس روسية (TA488) تستهدف Outlook Web Access عبر ثغرة XSS (CVE-2026-42897).
- الهجوم ينفذ أكواد خبيثة عند فتح البريد الإلكتروني دون أي تفاعل إضافي من الضحية.
- القطاعات المستهدفة تشمل الحكومات الأمريكية والأوروبية، بالإضافة إلى الاتصالات والخدمات المالية والطيران.
- برنامج OWAReaper يزرع داخل متصفح البريد ولا يترك أثرًا على النظام، ويستمر في العمل حتى بعد تغيير كلمة المرور أو إعادة تهيئة الجهاز.
- المهاجمون استغلوا الثغرة قبل إعلان مايكروسوفت عنها في مايو 2026.
التعليقات (0)
أضف تعليقك