OWAReaper Backdoor retter sig mod Microsoft Exchange-brugere


Russiske statsstøttede hackere udnytter en sårbarhed i Microsoft Exchange Outlook Web Access til at installere OWAReaper, en webmail-bagdør designet til langvarig postkasseadgang.

Gruppen, der er kendt som Laundry Bear og Void Blizzard, spores af Proofpoint som TA488. Dens mål omfatter regeringsorganisationer i USA og Europa samt teleselskaber, finansvirksomheder, hotelkæder og luftfartsselskaber.

Angreb udnytter CVE-2026-42897

Kampagnen udnytter CVE-2026-42897, en cross-site scripting-sårbarhed i Outlook Web Access.

Fejlen gør det muligt at afvikle ondsindet JavaScript, når en bruger åbner en specielt udformet e-mail i OWA-læseruden. Angrebet kræver ingen ondsindet vedhæftning, intet link og intet yderligere klik.

Microsoft offentliggjorde sårbarheden den 14. maj. Dog tyder tilgængelig dokumentation på, at Laundry Bear allerede havde udnyttet den som et zero-day-angreb inden offentliggørelsen.

Angriberne får bevidst e-mails til at se uvigtige ud. En modtager kan åbne beskeden, afvise den som spam og undlade at rapportere den, fordi den ikke indeholder åbenlyse ondsindede links eller vedhæftninger.

Meddelelserne skjuler JavaScript-indlæsere og Base64-kodede nyttelaster i webadresser til sociale medie-ikoner. De ondsindede data optræder efter tegnet #, hvilket gør e-mailen sværere at identificere som et angreb.

OWAReaper fjerner spor og indsamler legitimationsoplysninger

OWAReaper kører udelukkende inde i Outlook Web Access-læseruden. Når den er aktiveret, omskriver bagdøren den oprindelige e-mail på Exchange-serveren og fjerner sporene efter udnyttelsen.

Derefter indsamler den oplysninger om offeret, herunder e-mailadresse, brugernavn og Outlook-konfigurationsoplysninger.

Malwaren opretter også usynlige browserelementer, der forsøger at opsnappe de legitimationsoplysninger, som en adgangskodeadministrator eller browserens autoudfyldfunktion automatisk indtaster.

OWAReaper leder efter Outlook-tilføjelser med ReadWriteMailbox-rettigheder. Når den finder en egnet tilføjelse, misbruger den den adgang til at stjæle OAuth-tokens.

Postkassetilladelser skaber server-side persistens

Bagdøren kan tildele ejer-rettigheder til Exchange Default-brugeren på tværs af alle mappemapper. Denne konfiguration kan give en angriber adgang til den kompromitterede postkasse gennem en anden autentificeret konto inde i organisationen.

Fordi Exchange gemmer disse tilladelser på serveren, er det ikke nødvendigvis nok at geninstallere offerets computer for at fjerne angriberen. Ændring af brugerens adgangskode kan heller ikke blokere adgangen, hvis de ondsindede postkassetilladelser og de stjålne OAuth-tokens forbliver aktive.

OWAReaper opretter en anden persistensmekanisme via Outlook Web Access-offlinecachen. Den aktiverer OWA-caching og injicerer en ondsindet iframe i meddelelser, der er gemt i browserens IndexedDB-database.

Iframen udføres, hver gang offeret åbner en inficeret meddelelse fra offlinecachen. Denne metode fungerer uafhængigt af postkassetilladelserne på serversiden.

Kommandoer gemt i GitHub og e-mail-beskeder

OWAReaper understøtter to kommando-og-kontrol-metoder.

Den første metode anvender krypterede kommandoer gemt i GitHub commit-beskeder. Den anden er afhængig af specielt formaterede e-mails, der sendes direkte til den kompromitterede postkasse.

Til datatyveri sender malwaren primært krypteret information over HTTPS via domæner til levering af billedindhold. Den krypterer data, der placeres i request-stier, med AES-CTR.

En sekundær kanal sender stjålne oplysninger direkte til en angriberstyret server, når den primære metode fejler.

Organisationer bør gennemgå Exchange-tilladelser

Proofpoint har offentliggjort et begrænset antal kompromitteringsindikatorer, herunder ondsindede domæner og HTML, der indeholder udnyttelsen og nyttelasten.

Organisationer bør installere Microsofts sikkerhedsopdatering til CVE-2026-42897 og inspicere deres Exchange-miljøer for tegn på kompromittering. Administratorer bør gennemgå:

  • Postkassetilladelser tildelt Default-brugere
  • Outlook-tilføjelser med omfattende postkasseadgang
  • Mistænkelig OAuth-token-aktivitet
  • Usædvanlige GitHub API-anmodninger
  • Potentielt inficerede meddelelser gemt i OWA-caches

Nulstilling af adgangskoder og geninstallation af enheder fjerner muligvis ikke OWAReaper fuldstændigt, fordi angriberne kan bevare adgangen gennem server-side tilladelser og offline-cachelagrede meddelelser.

I andre sikkerhedsnyheder er det afsløret, at hackere bruger hotel-Wi-Fi til at stjæle Microsoft 365-konti, mens Chaos-ransomware anvender msaRAT til at skjule trafik i Chrome og Edge.

For at imødegå nye cybertrusler har Microsoft desuden lanceret den nye MAI-Cyber-1-Flash-model.

Via BleepingComputer

Læsere hjælper med at støtte Windows Report. Når du foretager et køb ved at bruge links på vores site, kan vi tjene en affiliate-kommission. Tooltip Icon

Læs siden med affiliate offentliggørelse for at finde ud af, hvordan du kan hjælpe Windows Report ubesværet og uden at bruge nogen penge. Read more

User forum

0 messages