रूसी राज्य-प्रायोजित हैकिंग समूह 'लॉन्ड्री बियर' ने माइक्रोसॉफ्ट एक्सचेंज OWA में एक गंभीर जीरो-डे भेद्यता का फायदा उठाकर 'OWAReaper' नामक एक परिष्कृत बैकडोर तैनात किया है। यह हमला उपयोगकर्ताओं को बिना किसी संदिग्ध लिंक पर क्लिक किए केवल ईमेल खोलने मात्र से प्रभावित कर सकता है।

मुख्य बातें

  • रूसी हैकिंग समूह 'लॉन्ड्री बियर' (Void Blizzard) ने एक्सचेंज OWA में XSS भेद्यता (CVE-2026-42897) का फायदा उठाया है।
  • यह एक 'हाफ-क्लिक' हमला है, जहाँ केवल ईमेल खोलने से ही मालवेयर सक्रिय हो जाता है।
  • नया 'OWAReaper' बैकडोर पासवर्ड बदलने या सिस्टम रीसेट करने के बाद भी लंबे समय तक पहुंच बनाए रख सकता है।
  • हमले में सरकारी संस्थाओं, वित्तीय और दूरसंचार क्षेत्रों को निशाना बनाया गया है।

साइबर सुरक्षा विशेषज्ञों ने एक खतरनाक नए खतरे की पहचान की है। रूसी राज्य-प्रायोजित हैकिंग समूह, जिसे Laundry Bear (या Void Blizzard) के रूप में जाना जाता है, माइक्रोसॉफ्ट के Exchange Outlook Web Access (OWA) में एक गंभीर जीरो-डे भेद्यता का लाभ उठा रहा है। इस हमले के माध्यम से, हमलावर OWAReaper नामक एक अत्यधिक परिष्कृत बैकडोर तैनात कर रहे हैं, जो उपयोगकर्ताओं के ईमेल डेटा तक अनियंत्रित पहुंच प्रदान करता है।

'हाफ-क्लिक' हमला: बिना क्लिक किए खतरा

ईमेल सुरक्षा कंपनी Proofpoint के अनुसार, यह हमला एक 'हाफ-क्लिक' (half-click) तकनीक का उपयोग करता है। इसका मतलब है कि उपयोगकर्ता को किसी संदिग्ध लिंक या अटैचमेंट पर क्लिक करने की आवश्यकता नहीं है; केवल एक विशेष रूप से तैयार किया गया ईमेल खोलना ही पर्याप्त है। यह हमला CVE-2026-42897 नामक क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता का लाभ उठाता है, जो ब्राउज़र के भीतर दुर्भावनापूर्ण जावास्क्रिप्ट को निष्पादित करने की अनुमति देता है।

Why This Matters

BozokMedia विश्लेषण से पता चलता है कि यह हमला पारंपरिक साइबर हमलों से कहीं अधिक खतरनाक है क्योंकि यह सुरक्षा प्रोटोकॉल को चकमा देने के लिए डिज़ाइन किया गया है। हमलावर ईमेल के विषय को इतना सामान्य रखते हैं कि उपयोगकर्ता उसे स्पैम समझकर रिपोर्ट करने के बजाय अनदेखा कर देते हैं।

यह हमला साइबर सुरक्षा के इतिहास में सबसे परिष्कृत 'हाफ-क्लिक' एक्सप्लॉइट्स में से एक है, जो पारंपरिक सुरक्षा उपायों को पूरी तरह से विफल कर सकता है।

OWAReaper की सबसे घातक विशेषता इसकी 'लॉन्ग-टर्म पर्सिस्टेंस' (दीर्घकालिक पहुंच) क्षमता है। यह मालवेयर एक्सचेंज सर्वर पर ईमेल को इस तरह से बदल देता है कि हमलावर पासवर्ड बदलने या सिस्टम को रीसेट करने के बाद भी मेलबॉक्स तक पहुंच बनाए रख सकें। यह OAuth टोकन चुराने के लिए Outlook एड-इन्स का उपयोग करता है और सर्वर-साइड अनुमतियों को बदल देता है।

ऐतिहासिक पृष्ठभूमि

इससे पहले, इसी समूह ने Zimbra ईमेल सर्वर में ZimReaper नामक मालवेयर फैलाने के लिए एक अन्य XSS भेद्यता का उपयोग किया था। OWAReaper उसी हमले का एक अधिक उन्नत और खतरनाक संस्करण प्रतीत होता है।

क्या आप जानते हैं?: हैकर्स अक्सर संचार के लिए GitHub के कमिट संदेशों का उपयोग करते हैं ताकि उनका ट्रैफिक सामान्य लगे और सुरक्षा प्रणालियों की पकड़ में न आए।

Frequently Asked Questions

प्रश्न 1: क्या पासवर्ड बदलने से मैं इस हमले से बच सकता हूँ?
उत्तर: नहीं, क्योंकि OWAReaper सर्वर-साइड अनुमतियों में बदलाव करता है, जिससे हमलावर को नए पासवर्ड के बावजूद पहुंच मिलती रहती है।

प्रश्न 2: इस हमले से बचने का सबसे अच्छा तरीका क्या है?
उत्तर: अपने माइक्रोसॉफ्ट एक्सचेंज सर्वर को नवीनतम सुरक्षा पैच के साथ अपडेट रखें और संदिग्ध ईमेल को तुरंत रिपोर्ट करें।