02/08/2026
🚨 ඊමේල් එක ඇරියොත් ඉවරයි!.... 💀🛑📩
රුසියන් හැකර්ලා සෙට් එකක් වෙන Laundry Bear (Void Blizzard) Microsoft Exchange OWA වල තියෙන පට්ටම භයානක බග් එකක් (CVE‑2026‑42897) පාවිච්චි කරලා අලුත්ම ගේමක් ගහනවා.
☠️ "Half-Click" කියන්නේ මොකක්ද?
මේකට කිසිම ලින්ක් එකක් හරි ඇටෑච්මන්ට් එකක් හරි ක්ලික් කරන්න ඕනේ නෑ. හැකර් එවපු ඊමේල් එක නිකන් ඕපන් කරලා බැලුවාම ඇති. ඊමේල් එකේ HTML කෝඩ් එක අස්සේ හංගලා තියෙන Obfuscated Javascript එකක් OWA (Outlook Web Access) එකෙන් ඔටෝ රන් කරනවා. මේක බ්රවුසර් එකේ Run වෙන Stored XSS වෛරස් එකක්.
🛡️ පාස්වර්ඩ් මාරු කරත්, OS ගැහුවත් අයින් වෙන්නේ නෑ!...
මේ 'OWAReaper' වෛරසය PC එකේ .exe ෆයිල් එකක් විදිහට සේව් වෙන්නේ නෑ.මේක හැංගෙන්නේ උබේ Browser එකේ localStorage එකේ සහ IndexedDB කියන Offline Cache එකේ.
මුන් Outlook Add-ins වල තියෙන 'ReadWriteMailbox' permission එකයි OAuth Tokens ටිකයි හොරකම් කරගන්නවා.ඒකෙන් මුළු ඊමේල් ෆෝල්ඩර් එකේම Owner permission එක හැකර්ට (Default user විදිහට) දෙනවා.
මේ නිසා උබේ පාස්වර්ඩ් මාරු කරලවත්, මැෂින් එකට අලුතෙන් OS එක ගැහුවත්, සර්වර් එකේ හැකර්ගේ ඇක්සස් එක එහෙම්මම තියෙනවා.
📅 කවදා ඉඳන්ද මේක වෙන්නේ?
2026 මාර්තු ඉඳන් මේ හැකින් එක රහසක් විදිහට සිද්ධ වෙලා තියෙනවා. Microsoft ලා Patch එකක් දුන්නත්, ඒ අප්ඩේට් එක කරපු නැති අයට ගහන්න ජූලි 22 ඉඳන් ආයෙත් ලොකු ඇටෑක් එකක් කරලා තියෙනවා.
🛠️ බේරෙන්නේ කොහොමද? (නිකන්ම Patch කරලා මදි)
මේකෙන් බේරෙන්න Server Update එක දානවාට අමතරව තව දේවල් කරන්න ඕනේ :
1. Browser එකේ IndexedDB සහ localStorage එක සම්පූර්ණයෙන්ම Clear කරන්න ඕනේ.
2. ReadWriteMailbox' permission තියෙන Outlook Add-ins අයින් කරලා OAuth Token අලුත් (Revoke) කරන්න ඕනේ.
3. Mailbox Permissions වල Default user ට Owner දීලා තියෙනවා නම් ඒක අනිවාර්යයෙන්ම අයින් කරන්න ඕනේ.
මේවා ගැන කම්පැනි වල IT / SysAdmin කරන යාලුවෝ ඉන්නවා නම් අනිවාර්යයෙන්ම මෙන්ෂන් කරලා දැනුවත් කරන්න. මේක ලේසි පාසු වෛරස් එකක් නෙමෙයි............