Rus tehdit aktörleri, Microsoft Outlook Web Access'teki CVE-2026-42897 adlı bir XSS açığını kullanarak ABD ve Avrupa hükümet kurumlarını ve telekomünikasyon, finans, turizm ve havacılık sektörlerini hedef alıyor. Bu saldırılar, 22 Temmuz 2026'da başlayarak, kimlik bilgilerinin döndürülmesi sonrasında bile posta kutusuna erişimin korunmasına yol açıyor.
Saldırıların arkasında, daha önce Zimbra'daki bir XSS açığından yararlanan Laundry Bear adlı bir grup olduğu tespit edilmiştir. Bu saldırılar, 'yarım tıklama' yöntemini kullanarak, e-postanın açılmasıyla birlikte etkinleşen bir exploit içermiştir. Bu yöntem, kullanıcıların herhangi bir işlem yapmadan da saldırıya uğramasına neden olmaktadır.
OWAReaper adlı bir JavaScript tabanlı implant, saldırıların son aşamasında kullanılarak, Microsoft'un webmail istemcisinde kalıcı erişim sağlanmaktadır. Bu implant, kimlik bilgilerinin döndürülmesi ve hatta hedef cihazın yeniden görüntülenmesi sonrasında bile posta kutusuna erişimin korunmasını sağlıyor.
