1. TugaTech » Internet e Redes » Noticias da Internet e Mercados
  Login     Registar    |                      

Siga-nos


hacker

Várias organizações governamentais e empresariais na Europa e nos Estados Unidos tornaram-se o alvo de uma campanha avançada de ciberespionagem russa. De acordo com um relatório publicado pela empresa de segurança informática Proofpoint, o grupo estatal conhecido como Laundry Bear (ou Void Blizzard) está a aproveitar uma vulnerabilidade no Outlook Web Access para instalar um vírus especializado nas redes das vítimas.

A mecânica do ataque por clique parcial

A falha de segurança, registada como CVE-2026-42897, baseia-se numa limpeza incorreta do código HTML no corpo das mensagens que entram no servidor Microsoft Exchange. Isto permite a execução de comandos JavaScript assim que o utilizador abre a mensagem na aplicação web. Os investigadores apelidam esta técnica de "exploit de clique parcial", uma vez que dispensa a abertura de anexos ou ligações para infetar o sistema.

Para atrair os alvos, os piratas utilizam temas banais de engenharia social, como análises de cadeias de abastecimento ou indicadores de mercados energéticos e turísticos. Esta abordagem destina-se a fazer com que a vítima abra o ecrã de leitura sem desconfiar, ativando o carregamento do malware batizado como OWAReaper.

Espionagem avançada e persistência no servidor

Uma vez ativo no ecrã de leitura, o OWAReaper recorre a APIs do próprio serviço de correio eletrónico para reescrever a mensagem original no servidor, eliminando o código malicioso para ocultar a sua presença. O programa consegue ainda desativar temporariamente as janelas de aviso do ecrã e a função do botão direito do rato enquanto recolhe dados da conta, incluindo nomes de utilizador e configurações de segurança.

O grupo consegue manter o controlo do acesso à caixa de correio das vítimas mesmo após a alteração de palavras-passe ou a reinstalação completa dos computadores. O código malicioso analisa os suplementos instalados no Outlook que possuem permissões de leitura e escrita, utilizando-os para obter tokens de autenticação OAuth. Com estes dados, altera as permissões do utilizador padrão no servidor, garantindo privilégios de proprietário em todas as pastas de e-mail a partir de qualquer conta interna da organização.

Canais redundantes para fuga de informação

Os criadores do OWAReaper integraram sistemas redundantes para receber ordens e extrair a informação roubada. O vírus verifica diariamente mensagens cifradas publicadas em repositórios do GitHub que correspondam ao endereço eletrónico do alvo. Em alternativa, analisa a base de dados local IndexedDB do navegador para extrair instruções enviadas diretamente em mensagens formatadas em Base64.

A transferência de dados confidenciais para os servidores dos atacantes recorre principalmente a ligações HTTPS cifradas, mascaradas através de redes de distribuição de conteúdos de imagens. Caso este método primário falhe, o sistema ativa mecanismos secundários de envio direto ou recorre a pedidos DNS codificados. Esta redundância assegura a continuidade da espionagem, dificultando a deteção pelas ferramentas de segurança tradicionais.

Foto do Autor

Aficionado por tecnologia desde o tempo dos sistemas a preto e branco

Ver perfil do usuário Enviar uma mensagem privada Enviar um email Facebook do autor Twitter do autor Skype do autor

conectado
Encontrou algum erro neste artigo?

Não perca nenhuma novidade!

Junte-se a milhares de leitores e receba as últimas notícias de tecnologia, análises e dicas diretamente no seu email.

Nenhum comentário

Seja o primeiro!





Aplicações do TugaTechAplicações TugaTechDiscord do TugaTechDiscord do TugaTechRSS TugaTechRSS do TugaTechSpeedtest TugaTechSpeedtest TugatechHost TugaTechHost TugaTech