Công ty bảo mật Proofpoint đã phát hiện hoạt động này vào cuối tháng 7/2026, với mục tiêu nhắm vào nhiều tổ chức khác nhau, bao gồm các cơ quan chính phủ ở Mỹ và châu Âu, cũng như các công ty trong lĩnh vực viễn thông, tài chính, khách sạn và hàng không vũ trụ.
Laundry Bear đã khai thác CVE-2026-42897, một lỗ hổng XSS cho phép thực thi mã JavaScript tùy ý trong ngữ cảnh trình duyệt khi người dùng mở một email được tạo đặc biệt trong ứng dụng OWA. Trước đó, cùng nhóm tin tặc này đã lợi dụng một lỗ hổng XSS khác (CVE-2025-66376) như một lỗ hổng zero-day trong máy chủ email Zimbra để phát tán phần mềm độc hại ZimReaper, đánh cắp thông tin liên lạc email, mã xác thực hai yếu tố (2FA), mật mã ứng dụng và mật khẩu.
Chiến dịch “half-click exploit”
Các nhà nghiên cứu của Proofpoint gọi loại hoạt động XSS này trên các nền tảng webmail là “half-click exploit”, vì người dùng chỉ cần mở email độc hại để kích hoạt lỗ hổng bị khai thác. Trong một báo cáo mới đây, Proofpoint mô tả chiến dịch khai thác lỗ hổng “half-click exploit” mới của Laundry Bear là một bước tiến đáng kể về kỹ thuật và năng lực của nhóm tác nhân đe dọa này.
Dựa trên thông báo của Microsoft ngày 14/5 về lỗ hổng CVE-2026-42897 trong OWA, tin tặc đã khai thác nó như một lỗ hổng zero-day. Sự cố bảo mật này khiến máy chủ xử lý HTML code không đúng cách, điều này có thể bị lợi dụng để chạy JavaScript khi mở email.
Theo Proofpoint, các tin tặc Laundry Bear đã tạo ra cơ sở hạ tầng tấn công cho chiến dịch OWAReaper vào tháng 3, gần hai tháng trước cảnh báo của Microsoft. Trong hoạt động được ghi nhận gần đây nhất, kẻ tấn công sử dụng các tin nhắn về các chủ đề mà nạn nhân có thể quan tâm, chẳng hạn như phân tích chuỗi cung ứng, cập nhật nghiên cứu và các chỉ số hiệu suất của thị trường du lịch và khí đốt.
“Tiêu đề và nội dung dụ dỗ rất bình thường, có lẽ nhằm mục đích khiến người dùng mục tiêu mở và đọc lướt tin nhắn, nhưng rồi bỏ qua mà không báo cáo, nhất là khi không có URL hoặc tệp đính kèm đáng ngờ nào”, các nhà nghiên cứu cho biết.
Proofpoint giải thích rằng, kẻ tấn công lợi dụng vấn đề xử lý dữ liệu không đúng cách để chèn mã độc, thêm HTML và JavaScript vào nội dung tin nhắn. Các email này chứa một JavaScript loader và payload blob mã hóa Base64 được nhúng trong các URL biểu tượng mạng xã hội sau ký tự “#”.

Việc xử lý HTML không đúng cách kích hoạt JavaScript loader (Nguồn: Proofpoint)
Lỗ hổng này cung cấp một backdoor mà các nhà nghiên cứu gọi là OWAReaper. Phân tích đã phát hiện ra một “bộ các cơ chế duy trì hoạt động tinh vi” và cho thấy đây là sự phát triển của phần mềm độc hại ZimReaper, từng được quan sát trong các cuộc tấn công nhằm vào máy chủ email Zimbra.
Theo Proofpoint, OWAReaper được thực thi hoàn toàn trong read pane của OWA. Khi được thực thi, nó sử dụng các API của Outlook để viết lại email trên máy chủ Exchange và loại bỏ nội dung khai thác. Đồng thời, OWAReaper vô hiệu hóa các cửa sổ bật lên của OWA và chức năng nhấp chuột phải trong khi đang chạy.
Phần mềm độc hại thu thập địa chỉ email, tên người dùng và cài đặt Outlook của tài khoản bị xâm phạm, bên cạnh đó nó cũng cố gắng đánh cắp thông tin đăng nhập bằng cách tạo ra các phần tử ẩn trong DOM và chờ trình duyệt tự động điền vào các phần tử đó.
Cơ chế duy trì lâu dài
Các nhà nghiên cứu của Proofpoint phát hiện Laundry Bear có thể duy trì quyền truy cập vào mail của mục tiêu ngay cả khi hệ thống của họ được khôi phục hoặc thông tin đăng nhập được thay đổi. Kẻ tấn công thực hiện điều này thông qua OWAReaper, phần mềm kiểm tra các tiện ích bổ sung Outlook đã cài đặt có quyền ReadWriteMailbox, sử dụng chúng để đánh cắp OAuth token thông qua yêu cầu GetClientAccessToken.
Sau đó, mã độc gọi UpdateFolder để tự cấp quyền Owner cho người dùng Default (một bí danh alias được thiết lập sẵn với quyền hạn thấp trong tất cả các máy chủ Microsoft Exchange) trên mọi thư mục mail. Điều này cho phép kẻ tấn công truy cập vào mail từ bất kỳ tài khoản nào đã được xác thực trong tổ chức.
Vì quyền truy cập mail được cấu hình ở phía máy chủ, việc thay đổi thông tin đăng nhập của người dùng bị xâm phạm hoặc cài đặt lại hệ thống bị ảnh hưởng không thể thu hồi quyền truy cập của kẻ tấn công.
Đáng chú ý, OWAReaper triển khai cơ chế duy trì hoạt động thứ hai bằng cách kích hoạt bộ nhớ đệm và chèn một iframe độc hại vào HTML của các tin nhắn được lưu trữ trong IndexedDB ngoại tuyến của OWA. “Iframe này được thực thi mỗi khi nạn nhân mở một email độc hại từ bộ nhớ đệm” các nhà nghiên cứu cho biết.
Phần mềm độc hại hỗ trợ hai cơ chế điều khiển và ra lệnh (C2) để nhận chỉ thị từ kẻ tấn công. Một trong số đó sử dụng tin nhắn commit trên GitHub làm kênh liên lạc. Cứ sau 24 giờ, phần mềm độc hại này sẽ truy vấn API Commit Search của GitHub để tìm các tin nhắn được mã hóa phù hợp với định dạng cụ thể và bao gồm địa chỉ email của mục tiêu.
OWAReaper cũng có thể phân tích các email được gửi đến mail của mục tiêu, kiểm tra IndexedDB để tìm các nội dung mail có cấu trúc {target_email_address}{space}{Base64text} phù hợp. Ngoài ra, các tin tặc Laundry Bear cũng sử dụng hai phương pháp để đánh cắp dữ liệu, trong đó phương pháp chính là sử dụng HTTPS với các đường dẫn URI mã hóa AES-CTR, sau đó được chuyển tiếp qua một số tên miền CDN nhất định. Nếu phương pháp chính thất bại, dữ liệu được chuyển trực tiếp đến máy chủ của kẻ tấn công, được định nghĩa trong hàm khởi tạo các phiên outbound network.
Proofpoint cho rằng chiến dịch OWAReaper do Laundry Bear thực hiện dựa trên sự trùng lặp về hành vi với hoạt động của ZimReaper và việc sử dụng các lỗ hổng XSS half-click để nhắm mục tiêu vào người xem webmail nhằm mục đích gián điệp. Các nhà nghiên cứu đã công bố các chỉ báo về sự xâm phạm (IoC), bao gồm các tên miền được sử dụng và nội dung tin nhắn HTML với lỗ hổng khai thác CVE-2026-42897 cùng payload OWAReaper.
