Rus devlet sponsorluğu altındaki Laundry Bear hacker grubu, Outlook Web Access'teki bir XSS bozukluğunu kullanarak OWAReaper adında sofistike bir arka kapı dağıtıyor. Bu saldırı, ABD ve Avrupa'daki devlet kurumları ile telekomünikasyon, finans, turizm ve havacılık sektöründeki şirketleri hedef alıyor. Hackerlar, kullanıcıların özel olarak hazırlanmış bir e-postayı açtığında JavaScript kodunu çalıştıran bir XSS bozukluğundan yararlanıyor.

OWAReaper, Exchange sunucusunda e-postayı yeniden yazarak ve OWA pop-up'ları ile sağ tıklama özelliğini devre dışı bırakarak çalışıyor. Malware, e-posta adresi, kullanıcı adı ve Outlook ayarlarını topluyor ve ayrıca tarayıcının otomatik olarak dolduracağı görünmez DOM öğeleri oluşturuyor. Bu saldırı, hackerların hedefin posta kutusuna uzun süreli erişim sağlamasına olanak tanıyor.

OWAReaper, iki farklı C2 mekanizması ve iki farklı veri çıkarma yöntemi kullanıyor. Malware, GitHub commit mesajları aracılığıyla komutları alabiliyor ve HTTPS ile AES-CTR şifreli URI yolları aracılığıyla veri çıkarma yapabiliyor. Ayrıca, DNS çıkarma yöntemi de mevcuttur. Proofpoint araştırmacıları, bu kampanyayı TA488 tehdit aktörüne atıyor ve ZimReaper aktiviteleriyle davranışsal benzerlikler gösteriyor.