Rusya bağlantılı hacker grubunun, Microsoft Outlook Exchange Server üzerindeki kritik bir güvenlik açığını kullanarak sistemlere sızdığı ortaya çıktı. Güvenlik araştırmacıları tarafından tespit edilen saldırıların, kullanıcıların sadece bir e-postayı açmasıyla tetiklendiği bildirildi.

OWAReaper ile Kalıcı Erişim Sağlanıyor

Proofpoint tarafından yapılan açıklamaya göre, TA488 kod adlı grup, CVE-2026-42897 numaralı bir XSS (siteler arası betikleme) açığını istismar ediyor. Saldırganlar, OWAReaper adını verdikleri gelişmiş bir JavaScript tabanlı yazılımla, kullanıcıların e-posta hesaplarına kalıcı olarak erişim sağlıyor.

Şifre Değişimi ve Sistem Yenileme Yetersiz Kalıyor

Bu zararlı yazılım, tarayıcının yerel depolama alanına kendisini şifreli şekilde kaydederek çalışmaya devam ediyor. Proofpoint araştırmacıları, saldırganların sunucu tarafında kalıcı hale geldiğini, bu nedenle şifrelerin değiştirilmesinin veya cihazların tamamen yeniden imajlanmasının saldırganı sistemden uzaklaştırmak için yeterli olmadığını belirtti.

Saldırının Teknik İşleyişi ve Veri Hırsızlığı

Saldırı sırasında OWAReaper, Outlook API'lerini kullanarak e-postadaki kanıtları siliyor, açılır pencereleri ve sağ tıklama özelliğini devre dışı bırakıyor. Ardından, tarayıcının otomatik doldurma özelliğini kullanarak kullanıcı adı ve şifreleri ele geçiriyor. Ayrıca OAuth token'larını çalarak aynı ağ üzerindeki diğer yetkili kullanıcıların posta kutularına da tam erişim sağlayabiliyor.

Ne anlama geliyor?

Bu durum, tarayıcı tabanlı betiklerin işletim sistemi seviyesinde değil, uygulama ve sunucu etkileşimleri üzerinden nasıl kalıcı hale getirilebildiğini gösteriyor. Yazılım, web arayüzündeki geçerli ayar anahtarlarını kullanarak kendini gizliyor ve sayfa her yenilendiğinde otomatik olarak tekrar çalışıyor. Bu yöntem, geleneksel antivirüs taramalarının veya dosya tabanlı temizleme işlemlerinin tespit edemediği bir çalışma mantığına sahip.

Sektörel açıdan bu gelişme, sadece cihaz temizliğinin değil, sunucu tarafındaki konfigürasyonların ve yetkilendirme anahtarlarının da kontrol edilmesinin önemini ortaya koyuyor. Kullanıcılar için bu durum, e-posta kutularının sadece birer mesajlaşma alanı değil, aynı zamanda sisteme giriş kapısı olduğunu kanıtlıyor. Otomatik doldurma gibi kolaylık sağlayan tarayıcı özellikleri, bu tür saldırılarda veri sızdırmak için bir araç olarak kullanılabiliyor.