ロシア系スパイ集団、Zimbraからメール攻撃の手口をOutlookへ拡大

security

細工されたメッセージを開くだけでブラウザインプラントが展開され、パスワード変更や端末再構築を経ても生き延びます

メールを読んだだけでセキュリティリスクにさらされるという手口を成立させたロシア系スパイ集団が、その攻撃対象をZimbraにとどまらずMicrosoft Outlook Web Accessにも広げていることが分かりました。Proofpointによると、同じ「半クリック」の手口が使われているとのことです。

Proofpointによれば、同社がTA488、通称「Laundry Bear」として追跡しているサイバー集団は、オンプレミス版Exchange ServerのOutlook Web Access(OWA)コンポーネントに存在するクロスサイトスクリプティングの脆弱性CVE-2026-42897の悪用を開始しました。これは、研究者や政府機関が同集団によるZimbra Collaboration Suiteのゼロデイ脆弱性の悪用を公表した前日のことだったといいます。

従来型のフィッシング攻撃とは異なり、この手口は被害者にリンクをクリックさせたりファイルをダウンロードさせたりする必要がありません。標的がOWA上で細工されたメッセージを開くと、ブラウザは被害者の認証済みメールセッション内で、攻撃者が制御するJavaScriptを実行してしまいます。なお、Exchange Onlineは影響を受けません。

Proofpointによると、TA488はこのOWAの脆弱性を悪用し、米国および欧州の政府機関、さらには通信、金融サービス、ホスピタリティ、航空宇宙分野の企業を標的にしていました。研究者たちは、これほど広範なキャンペーンは、スパイ集団に一般的な狙いを絞った作戦というより、日常的なメールトラフィックの中に紛れ込むことを意図したものである可能性があると指摘しています。

「TA488は、政府・防衛分野への諜報活動収集を優先事項としつつも、幅広い業種に関心を示しているようです」とProofpointは述べています。「誘い文句のテーマは一貫して汎用的で目立たないものであり、標的がメールを開いてざっと目を通しても、結局は見過ごしてしまう可能性が高くなります」

攻撃者はエンドポイントに従来型のマルウェアを送り込む代わりに、OWAWReaperと名付けられたブラウザインプラントを展開します。これはOWA内で完結して動作するものです。Proofpointによれば、このインプラントはホスト側にほとんど痕跡を残さず、2つの指揮統制(C2)チャネルで通信を行い、複数の手法でデータを持ち出すことができ、ブラウザの再起動やパスワード変更、さらには端末の完全な再構築を経ても生き延びます。これは、その足掛かりがWindows自体ではなく、侵害されたメールボックス内に存在しているためです。

CVE-2026-42897The Registerに登場するのは今回が初めてではありません。Microsoftは、攻撃者がこの脆弱性を実際の攻撃で悪用しているとの報告を受け、5月にこの不具合を公表しました。Proofpointの最新の報告は、その全体像をさらに補完するもので、この活動が孤立した悪用事例ではなく、より広範なスパイ活動キャンペーンの一部であったことを示しています。

Proofpointは、TA488が実際にはこの脆弱性をゼロデイとして悪用していた可能性があるとみています。その根拠として、Microsoftが緊急パッチを公開する約2カ月前の3月にまでさかのぼる攻撃者側のインフラを挙げています。もしこれが事実であれば、防御側が脆弱性の存在を把握するよりもかなり前から、このキャンペーンが進行していたことになります。

「もしこれが事実であるなら、マルウェアの改良と、より対策の厳しい標的であるOutlook Web Accessに対するエクスプロイト開発の両面での進歩は、TA488の能力が飛躍的に向上したことを示すものです」とProofpointは述べています。

MicrosoftはThe Register質問に対し、即座には回答しませんでした。しかし、Proofpointの分析が正しければ、TA488は単に古い手口を使い回しているのではありません。「不審なリンクはクリックしない」という、セキュリティ対策の中でも最も古くから知られる助言をすり抜けることに、すでに成功している手口をさらに磨き上げているのです。®

翻訳元: https://www.theregister.com/security/2026/07/30/russian-spies-take-their-half-click-email-attack-from-zimbra-to-outlook/5281033

ソース: theregister.com