OWAReaper Backdoor målretter Microsoft Exchange-brugere


Russiske statssponsorerede hackere udnytter en sårbarhed i Microsoft Exchange Outlook Web Access til at implementere OWAReaper, en webmail-bagdør designet til langsigtet adgang til postkasser.

Gruppen, kendt som Laundry Bear og Void Blizzard, spores af Proofpoint som TA488. Dets mål omfatter regeringsorganisationer i USA og Europa samt telekommunikations-, finans-, hotel- og luftfartsvirksomheder.

Angreb udnytter CVE-2026-42897

Kampagnen udnytter CVE-2026-42897, en sårbarhed med cross-site scripting i Outlook Web Access.

Sårbarheden tillader ondsindet JavaScript at blive eksekveret, når en bruger åbner en specialfremstillet e-mail i OWA-læseruden. Angrebet kræver ingen ondsindet vedhæftning, intet link og intet yderligere klik.

Microsoft offentliggjorde sårbarheden den 14. maj. Tilgængelige beviser tyder dog på, at Laundry Bear allerede havde udnyttet den som et zero-day-angreb før offentliggørelsen.

Angriberne får bevidst e-mailene til at se uvigtige ud. En modtager kan åbne beskeden, afvise den som spam og undlade at rapportere den, fordi den ikke indeholder åbenlyse ondsindede links eller vedhæftninger.

Beskederne skjuler JavaScript-indlæsere og Base64-kodede payloads inde i sociale medieikoners URL’er. De ondsindede data vises efter tegnet #, hvilket gør e-mailen sværere at identificere som et angreb.

OWAReaper fjerner beviser og indsamler legitimationsoplysninger

OWAReaper fungerer udelukkende inde i Outlook Web Access-læseruden. Når den er udført, omskriver bagdøren den oprindelige e-mail på Exchange-serveren og fjerner beviser for udnyttelsen.

Den indsamler derefter oplysninger om offeret, herunder e-mailadresse, brugernavn og Outlook-konfigurationsoplysninger.

Malwaren opretter også usynlige browserelementer, der forsøger at opfange legitimationsoplysninger, der automatisk indtastes af en adgangskodeadministrator eller browserens autofyld-funktion.

OWAReaper søger efter Outlook-tilføjelsesprogrammer med ReadWriteMailbox-tilladelser. Når den finder et passende tilføjelsesprogram, misbruger den denne adgang til at stjæle OAuth-tokens.

Postkassetilladelser skaber persistens på serversiden

Bagdøren kan tildele ejerniveau-postkassetilladelser til Exchange Default-brugeren på tværs af alle mailmapper. Denne konfiguration kan gøre det muligt for en angriber at få adgang til den kompromitterede postkasse via en anden godkendt konto i organisationen.

Fordi Exchange gemmer disse tilladelser på serveren, kan geninstallation af ofrets computer muligvis ikke fjerne angriberen. Ændring af brugerens adgangskode kan også mislykkes med at blokere adgang, hvis de ondsindede postkassetilladelser og stjålne OAuth-tokens forbliver aktive.

OWAReaper opretter en anden persistensmekanisme via Outlook Web Access’ offline cache. Den aktiverer OWA-cache og indsprøjter en ondsindet iframe i beskeder, der er gemt i browserens IndexedDB-database.

iframe’en eksekveres, hver gang offeret åbner en inficeret besked fra offlinecachen. Denne metode fungerer uafhængigt af postkassetilladelserne på serversiden.

Kommandoer skjult i GitHub og e-mailbeskeder

OWAReaper understøtter to kommando- og kontrolmetoder.

Den første metode bruger krypterede kommandoer gemt inde i GitHub commit-beskeder. Den anden baserer sig på specialformaterede e-mails sendt direkte til den kompromitterede postkasse.

Til datatyveri sender malwaren primært krypterede oplysninger over HTTPS via domæner for indholdsleveringsnetværk til billeder. Den krypterer data, der er placeret i request-stier, med AES-CTR.

En sekundær kanal sender stjålne oplysninger direkte til en angriberkontrolleret server, når den primære metode fejler.

Organisationer bør gennemgå Exchange-tilladelser

Proofpoint offentliggjorde et begrænset antal kompromitteringsindikatorer (IoC), herunder ondsindede domæner og HTML, der indeholder udnyttelsen og payload.

Organisationer bør installere Microsofts sikkerhedsopdatering til CVE-2026-42897 og undersøge deres Exchange-miljøer for tegn på kompromittering. Administratorer bør gennemgå:

  • Postkassetilladelser tildelt til Default-brugere
  • Outlook-tilføjelsesprogrammer med omfattende postkasseadgang
  • Mistænkelig OAuth-tokenaktivitet
  • Usædvanlige GitHub API-anmodninger
  • Potentielt inficerede beskeder gemt i OWA-caches

Nulstilling af adgangskoder og geninstallation af enheder fjerner muligvis ikke OWAReaper fuldstændigt, fordi angriberne kan opretholde adgang via serversidetilladelser og offline cachelagrede beskeder.

I andre sikkerhedsnyheder er hackere blevet afsløret i at bruge hotel-Wi-Fi til at stjæle Microsoft 365-konti, mens Chaos ransomware bruger msaRAT til at skjule trafik i Chrome og Edge.

For at imødegå nye cybertrusler har Microsoft også frigivet den nye MAI-Cyber-1-Flash-model.

Via BleepingComputer

Læsere hjælper med at støtte Windows Report. Når du foretager et køb ved at bruge links på vores site, kan vi tjene en affiliate-kommission. Tooltip Icon

Læs siden med affiliate offentliggørelse for at finde ud af, hvordan du kan hjælpe Windows Report ubesværet og uden at bruge nogen penge. Read more

User forum

0 messages