top of page

Nhóm tin tặc Nga khai thác lỗ hổng Microsoft OWA: Sự xuất hiện của mã độc tinh vi OWAReaper

Một chiến dịch tấn công mạng nguy hiểm nhắm vào hệ thống Microsoft Outlook Web Access (OWA) vừa bị phát hiện, đe dọa trực tiếp đến các cơ quan chính phủ tại Mỹ và Châu Âu. Không dừng lại ở đó, làn sóng tấn công này còn mở rộng sang nhiều lĩnh vực quan trọng khác như viễn thông, tài chính, hàng không vũ trụ và dịch vụ khách sạn. Đứng sau chiến dịch này là một nhóm tin tặc có liên kết với Nga, sử dụng phương thức cực kỳ lén lút để duy trì quyền kiểm soát hộp thư của nạn nhân ngay cả khi hệ thống đã tiến hành thay đổi thông tin xác thực.

Bẫy lừa đảo "nửa cú nhấp chuột" nguy hiểm

Chiến dịch này bắt đầu rầm rộ từ ngày 22 tháng 7 năm 2026. Lần này, các hacker đã khai thác lỗ hổng CVE-2026-42897 (điểm nghiêm trọng CVSS: 8.1), một lỗi chèn mã độc thông qua giao diện trang web (XSS) nằm trong ứng dụng OWA của Microsoft. Lỗ hổng này trước đó đã được Microsoft cảnh báo là bị khai thác trong thực tế từ tháng 5 năm 2026.

lo-hong-cve-2026-42897
Lỗ hổng CVE-2026-42897 (điểm nghiêm trọng CVSS: 8.1) đã bị các hacker tận dụng khai thác

Theo công ty bảo mật Proofpoint, thủ phạm thực hiện các cuộc tấn công này là nhóm Laundry Bear (còn được biết đến với các tên gọi khác như TA488, CL-STA-1114, UNK_PitStop và Void Blizzard). Đây cũng chính là nhóm tin tặc đã khai thác lỗ hổng zero-day CVE-2025-66376 trên giao diện cổ điển của phần mềm thư điện tử Zimbra từ tháng 7 năm 2025, trước khi nó được vá vào 4 tháng sau đó. Trong các đợt tấn công cũ, chúng dùng tài khoản Proton Mail hoặc tài khoản hack được để kích hoạt mã độc mang tên ZimReaper nhằm thu thập dữ liệu và nội dung thư điện tử của nạn nhân trong vòng 90 ngày.

Trong chiến dịch mới đối với Microsoft OWA, nhóm TA488 đã nâng cấp đáng kể năng lực công nghệ. Chúng chuyển sang sử dụng hình thức khai thác gọi là "nửa cú nhấp chuột" (half-click). Điểm đáng sợ của phương pháp này là người nhận không cần phải bấm vào bất kỳ đường link lạ hay tải tệp đính kèm nào; chỉ cần họ mở email ra xem là hệ thống đã lập tức bị xâm nhập.

Để thực hiện điều đó, tin tặc gửi đi hàng loạt email lừa đảo với nội dung rất chung chung và nhàm chán như: phân tích chuỗi cung ứng, cập nhật nghiên cứu hoặc các chỉ số về thị trường du lịch, khí đốt. Việc gửi các nội dung mơ hồ này giúp chúng dễ dàng trộn lẫn vào lượng thư rác hàng ngày để tránh bị các hệ thống bảo mật phát hiện, đồng thời tạo ra cảm giác vô hại khiến người dùng chủ quan mở thư ra đọc.

OWAReaper - Vũ khí ẩn mình trong trình duyệt web

Khi một email độc hại được mở ra, các đoạn mã JavaScript ẩn bên trong các biểu tượng mạng xã hội (định dạng HTML) của thân thư sẽ tự động kích hoạt. Quá trình này sẽ tải xuống một loại mã độc cấy ghép chạy trên trình duyệt chưa từng được công bố trước đây, có tên mã là OWAReaper.

Các nhà nghiên cứu đánh giá OWAReaper là loại mã độc gián điệp tinh vi nhất từng được phát tán qua cơ chế "nửa cú nhấp chuột", bản chất là một bước tiến hóa sâu sắc từ mã độc ZimReaper trước đó. OWAReaper hoạt động ngay trong khung đọc thư của OWA và thực hiện các hành vi tinh vi sau:

  • Sử dụng các công cụ lập trình (API) của Outlook để ghi lại các email trên máy chủ Exchange, sau đó tự động xóa sạch nội dung chứa mã khai thác nhằm xóa dấu vết.

  • Vô hiệu hóa các cửa sổ bật lên (pop-up) và chặn tính năng nhấp chuột phải của người dùng trong suốt thời gian chạy để ngăn chặn sự nghi ngờ.

  • Tạo khóa phiên duy nhất cho từng mục tiêu, thu thập thông tin về địa chỉ email, tên đăng nhập cũng như các cài đặt Outlook của nạn nhân.

  • Bí mật chèn thêm các ô nhập liệu ẩn vào cấu trúc trang web (DOM) nhằm tận dụng tính năng tự động điền của trình duyệt để đánh cắp mật khẩu OWA đã lưu của người dùng.

  • Tự ghi một bản mã hóa của chính nó và công cụ giải mã vào bộ lưu trữ cục bộ của trình duyệt (localStorage), giúp mã độc tự khởi động lại mỗi khi người dùng mở một tab OWA mới.

Khả năng bám trụ thách thức các chuyên gia bảo mật

Sự nguy hiểm đỉnh điểm của OWAReaper nằm ở cách nó xây dựng quyền truy cập liên tục và lâu dài. Mã độc này sẽ quét các tiện ích mở rộng của Outlook xem có quyền đọc/ghi hộp thư hay không. Nếu có, nó sẽ chiếm đoạt các mã thông báo xác thực (OAuth tokens) và tự cấp quyền tối cao mức "Chủ sở hữu" cho tài khoản người dùng Mặc định đối với mọi thư mục thư. Việc này đồng nghĩa với việc bất kỳ tài khoản nào đã được xác thực trong cùng tổ chức đó đều có thể xem toàn bộ hộp thư bị tấn công.

Vì quyền hạn này đã bị thay đổi trực tiếp từ phía máy chủ Exchange, nên các biện pháp xử lý sự cố thông thường hoàn toàn bất lực. Ngay cả khi nạn nhân tiến hành đổi mật khẩu hoặc xóa trắng, cài đặt lại toàn bộ hệ điều hành của thiết bị, tin tặc vẫn không bị trục xuất. Cách duy nhất để loại bỏ hoàn toàn là quản trị viên phải vào máy chủ Exchange và xóa bỏ các quyền độc hại này một cách thủ công.

Bên cạnh đó, OWAReaper còn chuẩn bị một phương án dự phòng khác: chèn một khung ẩn vào bộ nhớ đệm ngoại tuyến IndexedDB của OWA. Khi tính năng lưu bộ nhớ đệm được bật, chỉ cần nạn nhân mở lại email độc hại cũ từ bộ nhớ đệm này, thiết bị sẽ lập tức bị lây nhiễm trở lại kể cả khi máy tính vừa được cài lại hệ điều hành.

Cách thức điều khiển và tuồn dữ liệu tinh vi

Để nhận lệnh từ kẻ vận hành, OWAReaper áp dụng song song hai kênh giao tiếp: qua nền tảng GitHub hoặc qua chính các email gửi đến.

Đối với kênh GitHub, cứ mỗi 24 giờ, mã độc sẽ tự động truy vấn API tìm kiếm của GitHub để quét các thông báo cập nhật có chứa địa chỉ email của mục tiêu. Khi tìm thấy, dữ liệu lệnh sẽ được giải mã thông qua một khóa cố định và một khóa AES riêng cho từng phiên nhằm ngăn chặn bên thứ ba can thiệp. Mã độc phân tích các ký tự đầu ngữ để thực hiện 3 lệnh chính: code (thay thế toàn bộ mã nguồn của OWAReaper), domn (thay đổi máy chủ điều khiển C&C) và cmnd (chạy các đoạn mã JavaScript tùy ý). Đối với kênh email, nó liên tục quét bộ nhớ IndexedDB để tìm các thư có cấu trúc định sẵn gồm email mục tiêu kèm theo đoạn văn bản mã hóa Base64 để thực thi các lệnh tương tự.

Khi dữ liệu đã được thu thập, OWAReaper ưu tiên chuyển ra ngoài qua giao thức bảo mật HTTPS với các đường dẫn được mã hóa. Trong trường hợp phương thức này bị chặn, mã độc sẽ chuyển sang kỹ thuật ngụy trang dữ liệu vào các truy vấn hệ thống tên miền tiêu chuẩn (DNS label tunneling) để lén lút tuồn thông tin về một tên miền do tin tặc kiểm soát.

Các phân tích cho thấy cơ sở hạ tầng phục vụ chiến dịch này đã được thiết lập từ tháng 3 năm 2026, tức là hai tháng trước khi lỗ hổng CVE-2026-42897 được Microsoft công bố công khai. Điều này đồng nghĩa với việc chiến dịch có thể đã được triển khai dưới dạng tấn công zero-day từ trước. Dẫu cho nhóm Laundry Bear đang cố tình mở rộng phạm vi tấn công sang nhiều ngành nghề kinh tế nhằm hòa lẫn vào dòng thư rác để trốn tránh các cuộc điều tra bảo mật, mục tiêu cốt lõi của chúng vẫn không thay đổi: kiên trì thu thập tình báo chống lại các cơ quan chính phủ và lĩnh vực quốc phòng.

Giải pháp phòng vệ chủ động trước các mối đe dọa tinh vi cùng IPSIP Việt Nam

Trước sự nguy hiểm của các mã độc tàng hình và thủ đoạn tấn công "nửa cú nhấp chuột" lén lút như OWAReaper, việc chỉ phụ thuộc vào phần mềm chống virus là hoàn toàn không đủ. Giữa bối cảnh các cuộc tấn công mã độc lẩn khuất ngày càng phức tạp, doanh nghiệp cần một chiến lược bảo vệ chủ động, toàn diện hơn để bảo vệ hệ thống cốt lõi.  

IPSIP Việt Nam cung cấp hệ sinh thái giải pháp an ninh mạng và hạ tầng IT tiêu chuẩn quốc tế, giúp bảo vệ tài sản dữ liệu của doanh nghiệp từ bên trong. Để đối phó với các mã độc nguy hiểm, doanh nghiệp có thể trang bị các lớp phòng thủ chuyên sâu từ IPSIP:  

  • Dịch vụ NDR (Phát hiện và Phản hồi mạng): Là giải pháp triển khai công nghệ trí tuệ nhân tạo để truy vết và phát hiện các mối đe dọa tiên tiến nhất trực tiếp ở tầng mạng lưới. Phân tích hành vi bất thường nhằm cô lập nhanh chóng các cuộc tấn công đang lẩn khuất bên trong hệ thống.

  • Trung tâm Giám sát An ninh mạng (SOC 24/7): Hoạt động giám sát liên tục mạng lưới, phát hiện kịp thời các mối đe dọa và phản ứng nhanh chóng với sự cố để bảo vệ tài sản dữ liệu trước khi hệ thống gặp rủi ro gián đoạn.  

  • Đội ngũ chuyên gia thực chiến: Chuyên gia của IPSIP sở hữu các chứng chỉ công nghệ hàng đầu thế giới (như Fortinet, SentinelOne, Sekoia, Wallix, Eset...), đảm bảo khả năng ứng cứu kịp thời trên mọi môi trường hạ tầng phức tạp.  

ipsip-viet-nam
IPSIP Việt Nam cung cấp hệ sinh thái giải pháp an ninh mạng tiêu chuẩn quốc tế, tối ưu hạ tầng IT doanh nghiệp

Bảo vệ không gian mạng của bạn ngay hôm nay!

Đừng chờ đến khi hệ thống trở thành mục tiêu tiếp theo của tin tặc. Chủ động bảo vệ tài sản số của doanh nghiệp bằng cách đặt lịch tư vấn miễn phí với chuyên gia an ninh mạng tại IPSIP Việt Nam.


Bình luận


theo dõi ipsip việt nam trên google news.png
conact-ipsip-vietnam
zalo
đặt lịch hẹn
bottom of page