← Voltar ao blog

Hackers russos abusam de falha no Microsoft OWA para manter acesso após mudança de senha

Atores de ameaça estão explorando uma falha corrigida no Microsoft Outlook Web Access para reter acesso às caixas de correio mesmo após a rotação das credenciais. Os alvos incluem agências governamentais e setores de infraestrutura crítica nos EUA e Europa.

TL;DR

  • Hackers patrocinados pelo estado russo exploraram uma vulnerabilidade no Microsoft OWA para manter acesso persistente.
  • A falha permitiu que os atacantes contornassem os esforços de rotação de credenciais por alvos de alto valor.
  • Setores afetados incluem governo, telecom, finanças, hotelaria e aeroespacial.
  • Atividade foi detectada a partir de 22 de julho de 2026.
  • Organizações devem revisar logs de acesso às caixas de correio e aplicar invalidação total de sessões após compromissos.

Pesquisadores de cibersegurança descobriram uma nova campanha atribuída a atores de ameaça russos que exploraram uma vulnerabilidade agora corrigida no Microsoft Outlook Web Access (OWA). Essa exploração permitiu que eles mantivessem acesso não autorizado a contas de e-mail mesmo após as organizações terem rotacionado as credenciais dos usuários.

A campanha em andamento impactou entidades de alto perfil, incluindo instituições governamentais e organizações do setor privado nas áreas de telecomunicações, serviços financeiros, hospitalidade e aeroespacial nos Estados Unidos e na Europa. Os primeiros ataques foram observados em 22 de julho de 2026.

Vetor de Ataque e Táticas de Persistência

  • Hackers usaram uma falha anteriormente desconhecida no Microsoft OWA para estabelecer acesso por backdoor que sobreviveu à redefinição de senhas.
  • A técnica permitiu que os adversários mantivessem presença prolongada em ambientes comprometidos.
  • Tokens de sessão foram manipulados para evitar detecção durante auditorias de segurança padrão.
  • A comprometimento inicial provavelmente envolveu phishing ou stuffing de credenciais para obter acesso antes de explorar a falha no OWA.

Setores Impactados e Recomendações Defensivas

  • Agências governamentais nos EUA e UE foram alvos principais, juntamente com operadores de infraestrutura crítica.
  • Empresas de telecom, finanças, hotelaria e aeroespacial relataram atividades suspeitas em caixas de correio.
  • Equipes de segurança são aconselhadas a auditar configurações do OWA e monitorar padrões incomuns de autenticação.
  • O encerramento imediato da sessão e revogação de tokens deve seguir qualquer suspeita de apropriação de conta.
  • Organizações usando versões legadas do Exchange devem priorizar a migração para plataformas modernas e suportadas.

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.

Hackers russos abusam de falha no Microsoft OWA para manter acesso após mudança de senha — Agent Breach Blog | Agent Breach