Tập đoàn TA488 đã được liên kết với một chiến dịch tấn công mạng mới, biến một email Outlook Web Access (OWA) thông thường thành cửa ngõ để chiếm quyền điều khiển hộp thư. Hoạt động này đã lạm dụng một lỗ hổng CVE cross-site scripting (XSS) đã được vá, được theo dõi với mã định danh CVE-2026-42897, cho phép thực thi mã độc hại khi người nhận mở tin nhắn trong giao diện webmail. Đặc biệt, đây có thể là một hình thức khai thác zero-day trước khi Microsoft phát hành bản vá khẩn cấp.
Chiến dịch này đã nhắm mục tiêu vào các cơ quan chính phủ và các tổ chức thuộc nhiều lĩnh vực quan trọng như viễn thông, tài chính, khách sạn và hàng không vũ trụ. Các mục tiêu trải rộng khắp Hoa Kỳ và Châu Âu, cho thấy phạm vi ảnh hưởng rộng lớn của nhóm đe dọa này.
Không giống như các cuộc tấn công lừa đảo (phishing) phổ thường, các email trong chiến dịch này không yêu cầu tệp đính kèm độc hại hay một liên kết đáng ngờ nào. Điều này khiến chúng dễ bị bỏ qua hơn trong một hộp thư đến bận rộn, làm tăng hiệu quả của khai thác zero-day này.
Chi tiết Lỗ hổng CVE và Cơ chế Khai thác
Lỗ hổng Cross-Site Scripting (XSS) trong Outlook Web Access
Lỗ hổng được khai thác zero-day bởi TA488 là một lỗi cross-site scripting (XSS) trong Microsoft Outlook Web Access. Lỗ hổng này được định danh là CVE-2026-42897, một mã định danh quan trọng trong danh sách lỗ hổng CVE đã được công bố.
Báo cáo trước đây về lỗ hổng máy chủ Microsoft Exchange đã chỉ ra rằng vấn đề này ảnh hưởng đến các triển khai Exchange tại chỗ. Nó cho phép mã JavaScript do kẻ tấn công kiểm soát được thực thi trong phiên trình duyệt của người dùng đã xác thực, dẫn đến khả năng chiếm quyền điều khiển đáng kể.
Khi một nạn nhân mở email trong Outlook Web Access, máy chủ Exchange đã không xử lý an toàn các phần nội dung HTML của tin nhắn. Sai sót này đã cho phép một trình tải JavaScript ẩn tái tạo và chạy payload OWAReaper trực tiếp bên trong phiên Outlook của trình duyệt, biến email thông thường thành một công cụ khai thác zero-day hiệu quả.
Khởi phát Chiến dịch và Tính chất Zero-Day
Theo các nhà nghiên cứu, TA488 đã bắt đầu khai thác CVE-2026-42897 vào ngày 22 tháng 7 năm 2026. Thời điểm này rất đáng chú ý vì nó diễn ra ngay trước khi Microsoft phát hành bản cập nhật khẩn cấp cho lỗ hổng này.
Hạ tầng lâu đời nhất liên quan đến chiến dịch này được tạo ra vào tháng 3 năm 2026, khoảng hai tháng trước khi Microsoft đưa ra phản ứng khẩn cấp cho lỗ hổng. Điều này khẳng định rằng TA488 có thể đã có quyền truy cập vào lỗ hổng này như một zero-day vulnerability trước khi các biện pháp phòng thủ kịp thời được áp dụng.
Chiến dịch xuất hiện ngay trước khi các báo cáo công khai liên kết nhóm TA488, còn được biết đến với tên Void Blizzard và Laundry Bear, với các cuộc tấn công mạng trước đó nhằm vào các nền tảng webmail.
Mã độc OWAReaper: Cơ chế Hoạt động và Khả năng Ẩn mình
Đặc điểm Kỹ thuật của Implant OWAReaper
Các nhà phân tích tại Proofpoint đã xác định hoạt động này và đặt tên cho implant dựa trên trình duyệt là OWAReaper. OWAReaper hoạt động hoàn toàn trong môi trường trình duyệt Outlook Web Access, gần như không để lại dấu vết mã độc truyền thống nào trên điểm cuối.
Proofpoint cho biết trong một báo cáo rằng nhóm này đã cải thiện khả năng tải, duy trì và đánh cắp dữ liệu được sử dụng trong các cuộc tấn công mạng chỉ cần “nửa cú nhấp chuột” của chúng. Điều này làm cho việc phát hiện trở nên khó khăn hơn đối với các hệ thống an ninh truyền thống.
Thu thập Dữ liệu và Duy trì Quyền truy cập
OWAReaper có khả năng thu thập chi tiết hộp thư, cài đặt người dùng và thông tin đăng nhập trình duyệt đã lưu. Sau đó, nó lưu trữ một bản sao mã hóa của chính nó trong bộ nhớ trình duyệt liên quan đến Outlook, đảm bảo tính bền vững và khó phát hiện.
Implant này cũng cố gắng thay đổi quyền thư mục hộp thư, có khả năng cấp cho một tài khoản mặc định với đặc quyền thấp quyền truy cập cấp chủ sở hữu vào các thư mục. Việc chiếm quyền điều khiển này có thể tồn tại qua các lần đặt lại mật khẩu hoặc thậm chí cả việc xây dựng lại hoàn toàn máy tính của nạn nhân, trừ khi các quản trị viên chủ động loại bỏ các quyền đã bị thay đổi.
Khả năng duy trì quyền truy cập như vậy là một rủi ro bảo mật nghiêm trọng. Nó cho phép kẻ tấn công tiếp tục đánh cắp dữ liệu và kiểm soát hộp thư trong thời gian dài, ngay cả khi các biện pháp khắc phục bề mặt đã được thực hiện.
Cơ chế Điều khiển và Kiểm soát (C2)
Để xử lý lệnh, OWAReaper có thể truy xuất các hướng dẫn được mã hóa từ các thông điệp commit trên GitHub được chế tạo cẩn thận. Hoặc nó có thể phân tích các lệnh được gửi qua email đến, thể hiện sự linh hoạt trong các kênh điều khiển và kiểm soát (C2).
Implant cũng có thể sử dụng lưu lượng truy cập HTTPS được định tuyến qua các dịch vụ phân phối hình ảnh. Kỹ thuật này giúp che giấu lưu lượng C2 giữa các lưu lượng hợp pháp. Ngoài ra, tunneling DNS được sử dụng như một phương pháp dự phòng để gửi thông tin bị đánh cắp dữ liệu, tăng cường khả năng tồn tại và lẩn tránh phát hiện.
Phản ứng và Biện pháp Khắc phục sau Khai thác Zero-Day
Cập nhật Bản vá và Khuyến nghị từ CISA
Microsoft sau đó đã phát hành các bản cập nhật vĩnh viễn cho các phiên bản Exchange được hỗ trợ bị ảnh hưởng. Điều này là bước quan trọng nhất để vô hiệu hóa khai thác zero-day của lỗ hổng CVE này.
CISA đã kêu gọi các tổ chức áp dụng các bản cập nhật và biện pháp giảm thiểu có sẵn một cách nhanh chóng. Cảnh báo này được đưa ra nhằm nhấn mạnh sự cấp bách của việc bảo vệ hệ thống trước các mối đe dọa mạng liên tục.
Các tổ chức cũng nên xem xét mức độ tiếp xúc của các hệ thống Exchange hướng ra internet của họ. Thông tin chi tiết được nêu trong cảnh báo lỗ hổng Exchange của CISA, cung cấp hướng dẫn cụ thể để tăng cường an toàn thông tin.
Các Bước Bảo vệ và Giám sát Bổ sung
Phản ứng quan trọng nhất là cài đặt các bản cập nhật Exchange liên quan và duy trì các biện pháp bảo vệ bù trừ khi cần thiết. Việc này giúp ngăn chặn các cuộc tấn công mạng tương tự trong tương lai.
- Thu hồi và kiểm tra token Exchange Web Services: Đối với các add-in bị ảnh hưởng, việc thu hồi và kiểm tra token là cần thiết để đảm bảo không có quyền truy cập trái phép nào được duy trì.
- Loại bỏ các quyền thư mục Default-user không phù hợp: Các quyền truy cập không chính xác có thể là kẽ hở cho kẻ tấn công duy trì quyền truy cập.
- Xóa bộ nhớ trình duyệt Outlook bị ảnh hưởng: Đảm bảo rằng các bản sao mã hóa của OWAReaper không còn tồn tại.
- Giám sát hoặc chặn các kết nối đến hạ tầng Command-and-Control (C2) đã biết: Việc này yêu cầu sử dụng các giải pháp bảo mật như SIEM và IDS để phát hiện và ngăn chặn lưu lượng độc hại.
Chiến dịch này cho thấy tại sao các cuộc tấn công mạng qua email không thể chỉ được đánh giá dựa trên tệp đính kèm và liên kết. Kỹ thuật khai thác zero-day ngày càng tinh vi đòi hỏi các phương pháp phòng thủ toàn diện hơn.
Các nhóm an ninh cần điều tra hành vi bất thường của Outlook Web Access, bao gồm các script đáng ngờ, thay đổi quyền không bình thường và các phiên webmail dị thường. Đồng thời, việc tiếp tục giáo dục người dùng về các tin nhắn lừa đảo nhưng có vẻ vô hại là cực kỳ quan trọng.
Những rủi ro bảo mật từ email được vũ khí hóa vẫn rõ ràng trong các chiến dịch email lừa đảo gần đây, ngay cả khi các phương pháp phân phối khác nhau. Việc liên tục cập nhật bản vá và đào tạo người dùng là then chốt để duy trì một môi trường an toàn thông tin vững chắc.










