Hackers russos exploram falha no Microsoft OWA para manter acesso a e-mails mesmo após troca de senhas

Por Cyber Security BrazilSérgio Feitoza
03/08/2026
57 visualizações
Pesquisadores da Proofpoint identificaram uma campanha de espionagem cibernética em que um grupo ligado à Rússia está explorando uma vulnerabilidade no Microsoft Outlook Web Access (OWA) para manter acesso persistente a caixas de e-mail, mesmo após as vítimas alterarem suas credenciais. A atividade foi atribuída ao grupo TA488, também conhecido como Void Blizzard ou Laundry Bear.
Hackers russos exploram falha no Microsoft OWA para manter acesso a e-mails mesmo após troca de senhas
Pesquisadores da Proofpoint identificaram uma campanha de espionagem cibernética em que um grupo ligado à Rússia está explorando uma vulnerabilidade no Microsoft Outlook Web Access (OWA) para manter acesso persistente a caixas de e-mail, mesmo após as vítimas alterarem suas credenciais. A atividade foi atribuída ao grupo TA488, também conhecido como Void Blizzard ou Laundry Bear.

Segundo a pesquisa, a campanha teve início em 22 de julho de 2026 e tem como alvo organizações governamentais e empresas dos setores de telecomunicações, financeiro, hotelaria e aeroespacial nos Estados Unidos e na Europa.

O ataque explora uma vulnerabilidade no OWA que permite a execução de código JavaScript no contexto da sessão do usuário. A falha, identificada anteriormente como CVE-2026-42897, pode ser acionada quando a vítima simplesmente abre um e-mail especialmente preparado no Outlook Web Access, sem necessidade de clicar em links ou abrir anexos.

Após a exploração, os invasores implantam um implante conhecido como OWAReaper, projetado para permanecer ativo mesmo após reinicializações do navegador, troca de senhas e até mesmo a reinstalação do computador da vítima. Para isso, o malware combina mecanismos de armazenamento no navegador com abuso de permissões do Exchange, garantindo acesso contínuo à caixa de correio comprometida.

Os pesquisadores afirmam que essa técnica representa uma evolução dos chamados ataques "half-click", nos quais basta visualizar a mensagem maliciosa para que a exploração seja iniciada. O grupo já havia utilizado estratégia semelhante em campanhas contra servidores Zimbra, explorando uma vulnerabilidade de dia zero para comprometer organizações governamentais e militares.

A Microsoft divulgou a vulnerabilidade CVE-2026-42897 em maio de 2026 e lançou correções definitivas em julho para as versões suportadas do Exchange Server 2016, Exchange Server 2019 e Exchange Server Subscription Edition. O Exchange Online não é afetado pela falha.

Além da aplicação das atualizações, especialistas recomendam monitorar permissões delegadas de caixas de correio, investigar atividades suspeitas que persistam após a troca de credenciais e revisar continuamente acessos privilegiados ao ambiente Exchange.

O caso evidencia uma mudança na estratégia de grupos de espionagem, que passam a concentrar esforços em aplicações de webmail para obter persistência e acesso contínuo a comunicações corporativas, reduzindo a dependência de malwares tradicionais instalados nos dispositivos das vítimas.

Fonte: Cyber Security Brazil

Notícias Relacionadas

Hackers usam rede celular privada para invadir usina na Polônia e desligar turbina
Hackers usam rede celular privada para invadir usina na Polônia e desligar turbina

Hackers comprometeram os controles industriais de uma usina de cogeração na Polônia e desligaram uma turbina.

Hackers Miram as Donas de Trilhões em Wall Street e Atacam Gestoras de Private Equity
Hackers Miram as Donas de Trilhões em Wall Street e Atacam Gestoras de Private Equity

Hackers em ação em Wall Street.

HUB Ceará destaca a Interactiva como referência em TI após conquista nacional no Prêmio Infor Channel 2026
HUB Ceará destaca a Interactiva como referência em TI após conquista nacional no Prêmio Infor Channel 2026

Portal HUB Ceará publica matéria e realiza colaboração nas redes sociais com a Interactiva, reforçando o reconhecimento da empresa como uma das referências em Tecnologia da Informação do Ceará.