Laundry Bear

Ameaça de Exploração de Vulnerabilidade no Microsoft OWA Atinge Setores Críticos

Recentemente, grupos de ameaças russos, conhecidos como Laundry Bear, começaram a explorar uma vulnerabilidade crítica no Microsoft Outlook Web Access (OWA), identificada como CVE-2026-42897, com um CVSS de 8.1. Essa atividade, que teve início em 22 de julho de 2026, visa entidades governamentais dos EUA e da Europa, além de setores como telecomunicações, financeiro, hospitalidade e aeroespacial. Os atacantes utilizam contas de e-mail comprometidas para enviar mensagens que, ao serem abertas, ativam um exploit que permite a instalação de um malware chamado OWAReaper. Este malware é projetado para obter acesso persistente às contas de e-mail, coletando credenciais e dados sensíveis. A técnica de ‘half-click’ utilizada pelos atacantes permite que a simples abertura do e-mail desencadeie a exploração, sem que o destinatário precise clicar em links ou abrir anexos. O OWAReaper é descrito como um dos backdoors mais sofisticados, capaz de operar de forma furtiva e sobreviver a reinicializações do navegador e mudanças de credenciais. A campanha representa um risco significativo, especialmente para organizações que utilizam OWA, exigindo atenção imediata dos profissionais de segurança da informação.

Grupo de hackers russo explora vulnerabilidade do Exchange para ataques

O grupo de hackers apoiado pelo Estado russo, conhecido como Laundry Bear ou Void Blizzard, está explorando uma vulnerabilidade no Outlook Web Access (OWA) para realizar campanhas de e-mail malicioso. A falha, identificada como CVE-2026-42897, permite a execução de JavaScript arbitrário ao abrir e-mails manipulados, resultando na entrega de um backdoor sofisticado chamado OWAReaper. A empresa de segurança Proofpoint detectou essa atividade, que visa organizações em setores como governo, telecomunicações e finanças, principalmente nos EUA e na Europa.

Grupo de hackers russo ataca servidores de e-mail Zimbra

A CISA (Agência de Segurança Cibernética e Infraestrutura dos EUA) alertou sobre o grupo de hackers russo Laundry Bear, também conhecido como Void Blizzard, que está atacando organizações que utilizam servidores de e-mail Zimbra Collaboration. Os ataques combinam phishing com a exploração de uma vulnerabilidade crítica, identificada como CVE-2025-66376, que permite a execução de JavaScript malicioso em e-mails HTML. Essa falha, que foi corrigida em novembro de 2025, permite que os atacantes acessem dados de contas de e-mail sem que a vítima precise clicar em links. O grupo tem como alvo entidades do setor de defesa, governo, educação, energia, e tecnologia, coletando informações sensíveis como e-mails, senhas e tokens de autenticação de dois fatores. Além disso, Laundry Bear utiliza kits de phishing que imitam portais de login legítimos do Zimbra, facilitando o roubo de credenciais. A CISA recomenda que as organizações atualizem seus sistemas, monitorem atividades suspeitas e implementem autenticação multifatorial resistente a phishing. Este incidente destaca a necessidade urgente de proteção cibernética, especialmente para setores críticos que podem ser alvos de espionagem e ataques cibernéticos.