Cibercriminosos russos apoiados pelo Estado estão aproveitando uma vulnerabilidade de gravidade máxima no Microsoft Exchange Server para instalar backdoors em máquinas não corrigidas e roubar credenciais e outras informações confidenciais, afirmaram pesquisadores de segurança nesta quinta-feira.
Os ataques são atribuídos ao grupo TA488, uma denominação de rastreamento para uma organização que atua em nome do Kremlin. Pesquisadores da empresa Proofpoint informaram que o grupo, também conhecido como Laundry Bear e Void Blizzard, telah melakukan ataques similares explorando uma vulnerabilidade de dia zero em um serviço de e-mail da Zimbra.
A revelação de que o TA488 também está explorando a falha no Exchange Server para instalar malware avançado — bastando apenas que o usuário abra um e-mail enviado para uma conta do Outlook Web Access — elevou o perfil do grupo e as avaliações sobre suas capacidades.
Os pesquisadores da Proofpoint destacaram que o grupo está fortalecendo o uso de exploits de 'meio clique', nos quais simplesmente abrir o e-mail é suficiente para comprometer o sistema. O grupo implementou mecanismos de carregamento, técnicas e malware significativamente aprimorados, sinalizando uma evolução em suas capacidades operacionais.
Esta nova cadeia de infecção termina com um implant baseado em JavaScript, ainda desconhecido anteriormente, denominado OWAReaper, desenvolvido especificamente para manter acesso persistente dentro do Outlook Web Access.
Fonte: Ars Technica
