Hackers russos exploram falha no Microsoft OWA para manter acesso a e-mails mesmo após troca de senhas

Por Cyber Security BrazilSérgio Feitoza
03/08/2026
1 visualizações
Pesquisadores da Proofpoint identificaram uma campanha de espionagem cibernética em que um grupo ligado à Rússia está explorando uma vulnerabilidade no Microsoft Outlook Web Access (OWA) para manter acesso persistente a caixas de e-mail, mesmo após as vítimas alterarem suas credenciais. A atividade foi atribuída ao grupo TA488, também conhecido como Void Blizzard ou Laundry Bear.
Hackers russos exploram falha no Microsoft OWA para manter acesso a e-mails mesmo após troca de senhas
Pesquisadores da Proofpoint identificaram uma campanha de espionagem cibernética em que um grupo ligado à Rússia está explorando uma vulnerabilidade no Microsoft Outlook Web Access (OWA) para manter acesso persistente a caixas de e-mail, mesmo após as vítimas alterarem suas credenciais. A atividade foi atribuída ao grupo TA488, também conhecido como Void Blizzard ou Laundry Bear.

Segundo a pesquisa, a campanha teve início em 22 de julho de 2026 e tem como alvo organizações governamentais e empresas dos setores de telecomunicações, financeiro, hotelaria e aeroespacial nos Estados Unidos e na Europa.

O ataque explora uma vulnerabilidade no OWA que permite a execução de código JavaScript no contexto da sessão do usuário. A falha, identificada anteriormente como CVE-2026-42897, pode ser acionada quando a vítima simplesmente abre um e-mail especialmente preparado no Outlook Web Access, sem necessidade de clicar em links ou abrir anexos.

Após a exploração, os invasores implantam um implante conhecido como OWAReaper, projetado para permanecer ativo mesmo após reinicializações do navegador, troca de senhas e até mesmo a reinstalação do computador da vítima. Para isso, o malware combina mecanismos de armazenamento no navegador com abuso de permissões do Exchange, garantindo acesso contínuo à caixa de correio comprometida.

Os pesquisadores afirmam que essa técnica representa uma evolução dos chamados ataques "half-click", nos quais basta visualizar a mensagem maliciosa para que a exploração seja iniciada. O grupo já havia utilizado estratégia semelhante em campanhas contra servidores Zimbra, explorando uma vulnerabilidade de dia zero para comprometer organizações governamentais e militares.

A Microsoft divulgou a vulnerabilidade CVE-2026-42897 em maio de 2026 e lançou correções definitivas em julho para as versões suportadas do Exchange Server 2016, Exchange Server 2019 e Exchange Server Subscription Edition. O Exchange Online não é afetado pela falha.

Além da aplicação das atualizações, especialistas recomendam monitorar permissões delegadas de caixas de correio, investigar atividades suspeitas que persistam após a troca de credenciais e revisar continuamente acessos privilegiados ao ambiente Exchange.

O caso evidencia uma mudança na estratégia de grupos de espionagem, que passam a concentrar esforços em aplicações de webmail para obter persistência e acesso contínuo a comunicações corporativas, reduzindo a dependência de malwares tradicionais instalados nos dispositivos das vítimas.

Fonte: Cyber Security Brazil

Notícias Relacionadas

HUB Ceará destaca a Interactiva como referência em TI após conquista nacional no Prêmio Infor Channel 2026
HUB Ceará destaca a Interactiva como referência em TI após conquista nacional no Prêmio Infor Channel 2026

Portal HUB Ceará publica matéria e realiza colaboração nas redes sociais com a Interactiva, reforçando o reconhecimento da empresa como uma das referências em Tecnologia da Informação do Ceará.

Tecnologia da Informação que impulsiona empresas. Empresas que impulsionam a economia.
Tecnologia da Informação que impulsiona empresas. Empresas que impulsionam a economia.

Há mais de 20 anos, a Interactiva Networks do Brasil e a Bernutty Technology participam desse movimento, levando consultoria especializada, segurança da informação, cloud computing, backup corporativo, monitoramento e soluções inteligentes que ajudam organizações a crescer de forma sustentável.

EY confirma violação de dados após ataque ao sistema de suporte
EY confirma violação de dados após ataque ao sistema de suporte

A Ernst & Young (EY), uma das quatro maiores empresas mundiais de auditoria e consultoria, notificou clientes sobre um incidente de cibersegurança que permitiu o acesso não-autorizado a documentos com informações fiscais e financeiras armazenados numa plataforma de suporte técnico utilizada pela sua equipa de tecnologias de informação.