OWAReaper Backdoor målretter sig mod Microsoft Exchange-brugere


Russiske statssponsorerede hackere udnytter en sårbarhed i Microsoft Exchange Outlook Web Access til at implementere OWAReaper, en webmail-bagdør designet til langsigtet adgang til postkasser.

Gruppen, kendt som Laundry Bear og Void Blizzard, spores af Proofpoint som TA488. Dens mål omfatter regeringsorganisationer i USA og Europa samt virksomheder inden for telekommunikation, finans, gæstfrihed og luftfart.

Angreb udnytter CVE-2026-42897

Kampagnen udnytter CVE-2026-42897, en cross-site scripting-sårbarhed i Outlook Web Access.

Fejlen tillader ondsindet JavaScript at blive udført, når en bruger åbner en specielt udformet e-mail i OWA-læseruden. Angrebet kræver ingen ondsindet vedhæftet fil, intet link og intet yderligere klik.

Microsoft offentliggjorde sårbarheden den 14. maj. Tilgængelige beviser indikerer dog, at Laundry Bear allerede havde udnyttet den som et zero-day-angreb inden offentliggørelsen.

Angriberne får bevidst e-mailene til at se uvigtige ud. En modtager kan åbne beskeden, afvise den som junk og undlade at rapportere den, fordi den ikke indeholder åbenlyst ondsindede links eller vedhæftede filer.

Beskederne skjuler JavaScript-indlæsere og Base64-kodede payloads inde i sociale medie-ikon-URL’er. De ondsindede data vises efter tegnet #, hvilket gør e-mailen sværere at identificere som et angreb.

OWAReaper fjerner beviser og indsamler legitimationsoplysninger

OWAReaper fungerer udelukkende inden for Outlook Web Access-læseruden. Når den udføres, omskriver bagdøren den oprindelige e-mail på Exchange-serveren og fjerner beviser for udnyttelsen.

Derefter indsamler den oplysninger om offeret, herunder e-mailadresse, brugernavn og Outlook-konfigurationsdetaljer.

Malwaren opretter også usynlige browserelementer, der forsøger at opfange legitimationsoplysninger, der automatisk indtastes af en adgangskodeadministrator eller browserens autofyld-funktion.

OWAReaper søger efter Outlook-tilføjelsesprogrammer med ReadWriteMailbox-tilladelser. Når den finder et passende tilføjelsesprogram, misbruger den denne adgang til at stjæle OAuth-tokens.

Postkassetilladelser skaber serverside-vedholdenhed

Bagdøren kan tildele Owner-level postkassetilladelser til Exchange Default-brugeren på tværs af alle mailmapper. Denne konfiguration kan give en angriber adgang til den kompromitterede postkasse via en anden autentificeret konto i organisationen.

Da Exchange gemmer disse tilladelser på serveren, fjerner en geninstallation af offerets computer muligvis ikke angriberen. Ændring af brugerens adgangskode kan også mislykkes med at blokere adgang, hvis de ondsindede postkassetilladelser og stjålne OAuth-tokens forbliver aktive.

OWAReaper skaber en anden vedholdenhedsmekanisme via Outlook Web Access-offlinecachen. Den aktiverer OWA-caching og indsprøjter en ondsindet iframe i beskeder, der er gemt i browserens IndexedDB-database.

Iframe’en udføres, når offeret åbner en forgiftet besked fra offlinecachen. Denne metode fungerer uafhængigt af serverside-postkassetilladelserne.

Kommandoer skjult i GitHub- og e-mail-beskeder

OWAReaper understøtter to kommando-og-kontrol-metoder.

Den første metode bruger krypterede kommandoer gemt i GitHub-commit-beskeder. Den anden er afhængig af specielt formaterede e-mails sendt direkte til den kompromitterede postkasse.

Til datatyveri sender malwaren primært krypteret information over HTTPS via billed-content delivery network-domæner. Den krypterer data placeret i request-stier med AES-CTR.

En sekundær kanal sender stjålne oplysninger direkte til en angriberstyret server, når den primære metode fejler.

Organisationer bør gennemgå Exchange-tilladelser

Proofpoint har offentliggjort et begrænset antal indikatorer for kompromittering, herunder ondsindede domæner og HTML, der indeholder udnyttelsen og payload.

Organisationer bør installere Microsofts sikkerhedsopdatering til CVE-2026-42897 og inspicere deres Exchange-miljøer for tegn på kompromittering. Administratorer bør gennemgå:

  • Postkassetilladelser tildelt Default-brugere
  • Outlook-tilføjelsesprogrammer med omfattende postkasseadgang
  • Mistænkelig OAuth-token-aktivitet
  • Usædvanlige GitHub API-forespørgsler
  • Potentielt forgiftede beskeder gemt i OWA-caches

Nulstilling af adgangskoder og geninstallation af enheder fjerner muligvis ikke OWAReaper fuldt ud, fordi angriberne kan opretholde adgang via serverside-tilladelser og offline cachelagrede beskeder.

I andre sikkerhedsnyheder er hackere blevet opdaget i at bruge hotel-Wi-Fi til at stjæle Microsoft 365-konti, mens Chaos-ransomware bruger msaRAT til at skjule trafik i Chrome og Edge.

For at imødegå nye cybertrusler har Microsoft også frigivet den nye MAI-Cyber-1-Flash-model.

Via BleepingComputer

Læsere hjælper med at støtte Windows Report. Når du foretager et køb ved at bruge links på vores site, kan vi tjene en affiliate-kommission. Tooltip Icon

Læs siden med affiliate offentliggørelse for at finde ud af, hvordan du kan hjælpe Windows Report ubesværet og uden at bruge nogen penge. Read more

User forum

0 messages