Ruskí hackeri z TA488 spustili kampaň, ktorá sa zameriava na Outlook: Medzi napadnutými krajinami môžeme byť aj Slovensko

Proruskí hackeri zneužívajú chybu CVE-2026-42897 v Outlook Web Access. Na spustenie malvéru OWAReaper môže stačiť otvorenie e-mailu.

rusko hackeri
Zdroj: trambler58 / shutterstock.com

Bežný e-mail dnes väčšina ľudí považuje za jednu z najbezpečnejších častí internetu. Ak správa neobsahuje podozrivý odkaz alebo prílohu, mnohí používatelia ju bez obáv otvoria. Práve na túto dôveru sa však spoliehajú moderné kybernetické útoky.

Bezpečnostní výskumníci zo spoločnosti Proofpoint upozornili na novú kampaň proruskej skupiny označovanej ako TA488. Útočníci zneužívajú chybu v Outlook Web Access (OWA), teda webovej verzii e-mailovej služby Microsoft Outlook. Nebezpečnosť útoku spočíva najmä v tom, že používateľ nemusí kliknúť na odkaz ani otvoriť prílohu. V niektorých prípadoch môže stačiť iba otvorenie e-mailu.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Takýto typ útoku odborníci označujú ako „half-click“ alebo polovičný klik. Názov vznikol preto, že útočník nepotrebuje od obete takmer žiadnu aktivitu.

Podvodný e-mail nemusí vyzerať podozrivo

TA488 sa nespolieha na klasické správy plné chýb, výhražných upozornení alebo falošných výhier. Práve naopak. Útočníci používajú veľmi obyčajne pôsobiace e-maily, ktoré môžu pripomínať bežné informačné správy. Medzi návnady patrili napríklad témy spojené s dodávateľskými reťazcami, energetikou, cestovným ruchom alebo zdravotníctvom. Správy často neobsahovali žiadnu výzvu na akciu ani podozrivé odkazy.

Cieľom bolo, aby si používateľ e-mail otvoril, krátko ho prečítal a následne ho považoval za nezaujímavú správu. Práve tým sa znižuje šanca, že niekto útok nahlási.

„Použitie všeobecných tém v e-mailoch je pre TA488 typické. Správy pôsobia nenápadne, aby ich cieľ otvoril a následne ignoroval,“ píše Proofpoint.

Útoky smerovali najmä na vládne organizácie, telekomunikačné spoločnosti, finančný sektor, firmy z oblasti pohostinstva a leteckého priemyslu. Keďže medzi obeťami sa nachádzajú aj európske organizácie, podobné kampane nemožno vylúčiť ani proti používateľom či firmám na Slovensku.

Chyba v Outlooku umožnila spustenie škodlivého kódu

Problém súvisí so zraniteľnosťou označenou ako CVE-2026-42897. Nachádza sa v Outlook Web Access a týka sa spôsobu, akým služba spracúva určitý HTML obsah v e-mailoch. Útočníci pripravili správu tak, aby Outlook nesprávne vyhodnotil vložený kód. Výsledkom bolo spustenie škodlivého JavaScriptu priamo v prostredí webového Outlooku. Používateľ pritom nemusel nič inštalovať. Útočníci využili samotný spôsob zobrazenia správy.

hacker rusko
Zdroj: JC Gellidon z Unsplash a Jaydeep Joshi z Pixabay, koláž Vosveteit.sk

Bezpečnostní experti upozorňujú, že ide o výrazný posun oproti starším podvodom. Kým v minulosti musela obeť často kliknúť na škodlivý odkaz alebo otvoriť súbor, tento spôsob útoku znižuje počet potrebných krokov.

OWAReaper zostane v Outlooku aj po reštarte

Škodlivý nástroj, ktorý útočníci používajú, dostal názov OWAReaper. Ide o špeciálny typ malvéru vytvorený priamo pre prostredie Outlook Web Access. Jeho cieľom je získať prístup k účtu používateľa a udržať si ho čo najdlhšie. Program dokáže zbierať informácie o e-mailovej schránke, používateľovi a nastaveniach Outlooku. Nebezpečné je najmä to, že nefunguje ako klasický vírus uložený priamo v počítači. OWAReaper pracuje v prostredí internetového prehliadača a využíva funkcie samotného Outlooku.

Po spustení sa navyše pokúsi upratať po sebe stopy. Pôvodný e-mail upraví priamo na Exchange serveri a odstráni z neho škodlivý obsah, ktorý útok spustil. Správa tak môže neskôr vyzerať neškodne, hoci už stihla nakaziť účet.

OWAReaper dokáže zmeniť aj oprávnenia priečinkov v schránke. Ak útočníci ovládajú ďalší účet v rovnakej organizácii, môžu sa cez neho do napadnutej schránky opäť dostať. Samotná zmena hesla preto nemusí stačiť.

Podľa Proofpointu dokáže malvér prežiť aj kompletnú reinštaláciu zariadenia. Dôvodom je, že časť prístupu zostáva uložená priamo na serverovej strane služby Exchange. Útočníci navyše dokážu získať prihlasovacie údaje uložené v prehliadači a v určitých prípadoch aj prístupové tokeny, ktoré umožňujú komunikáciu s ďalšími službami Microsoftu.

Útoky môžu zasiahnuť aj bežných používateľov

Hoci výskumníci spomínajú najmä útoky proti organizáciám a inštitúciám, podobné techniky predstavujú riziko aj pre bežných používateľov. Slovenské firmy, úrady aj jednotlivci používajú Outlook každý deň. Ak sa podobná kampaň rozšíri alebo útočníci zmenia svoje ciele, môžu sa pokúsiť zneužiť aj účty v našom regióne.

Riziko zvyšuje fakt, že e-maily nemusia vyzerať nebezpečne. Správa o ekonomických ukazovateľoch, trhu s energiami alebo novinkách v odvetví môže pôsobiť úplne bežne. Preto nestačí sledovať iba podozrivé odkazy. Dôležité je udržiavať aktualizovaný softvér, používať viacfaktorové overenie a venovať pozornosť nezvyčajnej aktivite v účte.

Bezpečnostní experti našli závažnú zero-click slabinu v klientovi Outlook
Zdroj: Pixabay (TheDigitalArtist), Wikimedia (Microsoft), Úprava: Vosveteit.sk

Ako sa chrániť pred podobnými útokmi?

Najdôležitejším krokom zostáva pravidelná aktualizácia služieb Microsoftu a ďalších používaných programov. Výrobcovia pri podobných chybách často vydajú opravy krátko po ich odhalení. Odborníci zároveň odporúčajú nepodceňovať ani nenápadné e-maily. Ak správa nečakane príde z neznámeho zdroja alebo obsahuje informácie, ktoré používateľ neočakáva, oplatí sa zachovať opatrnosť.

„Nová aktivita ukazuje, že TA488 zlepšila svoje schopnosti a vytvára nenápadnejší a výkonnejší škodlivý softvér,“ uzatvára Proofpoint.

Kybernetické útoky sa postupne menia. Útočníci už nemusia používateľa presviedčať, aby klikol na veľké červené tlačidlo alebo otvoril podozrivú prílohu. Niekedy stačí, že dôveryhodne vyzerajúci e-mail jednoducho otvoríš.

Google News Pridajte si Vosveteit.sk ako preferovaný zdroj informácií na Google Pridať