OWAReaper Backdoor retter sig mod Microsoft Exchange-brugere
Russiske statssponsorerede hackere udnytter en sårbarhed i Microsoft Exchange Outlook Web Access til at installere OWAReaper, en webmail-bagdør designet til langvarig postkasseadgang.
Gruppen, kendt som Laundry Bear og Void Blizzard, spores af Proofpoint som TA488. Dens mål omfatter statslige organisationer i USA og Europa samt telekommunikations-, finans-, hospitality- og luftfartsvirksomheder.
Angrebet udnytter CVE-2026-42897
Kampagnen udnytter CVE-2026-42897, en cross-site scripting-sårbarhed i Outlook Web Access.
Sårbarheden tillader, at ondsindet JavaScript afvikles, når en bruger åbner en specielt udformet e-mail i læseruden i OWA. Angrebet kræver ingen ondsindet vedhæftet fil, intet link og intet ekstra klik.
Microsoft offentliggjorde sårbarheden den 14. maj. Tilgængelige beviser tyder dog på, at Laundry Bear allerede havde udnyttet den som et zero-day-angreb inden offentliggørelsen.
Angriberne får bevidst e-mailsene til at se ligegyldige ud. En modtager kan åbne meddelelsen, afvise den som junk og undlade at rapportere den, fordi den ikke indeholder nogen åbenlyse ondsindede links eller vedhæftede filer.
Meddelelserne skjuler JavaScript-indlæsere og Base64-kodede nyttelaster i URL’er til sociale medie-ikoner. De ondsindede data vises efter tegnet #, hvilket gør e-mailen sværere at identificere som et angreb.
OWAReaper fjerner beviser og indsamler legitimationsoplysninger
OWAReaper opererer udelukkende i læseruden i Outlook Web Access. Når den afvikles, omskriver bagdøren den oprindelige e-mail på Exchange-serveren og fjerner beviser for udnyttelsen.
Derefter indsamler den oplysninger om offeret, herunder e-mailadresse, brugernavn og detaljer om Outlook-konfigurationen.
Malwaren opretter også usynlige browserelementer, der forsøger at opfange legitimationsoplysninger, som automatisk indtastes af en adgangskodeadministrator eller browserens autofyld-funktion.
OWAReaper søger efter Outlook-tilføjelsesprogrammer med ReadWriteMailbox-rettigheder. Når den finder et egnet tilføjelsesprogram, misbruger den den adgang til at stjæle OAuth-tokens.
Postkassetilladelser skaber serverside-persistens
Bagdøren kan tildele ejer-rettigheder til postkassen til Exchange Default-brugeren på tværs af alle mailmapper. Denne konfiguration kan gøre det muligt for en angriber at få adgang til den kompromitterede postkasse via en anden godkendt konto i organisationen.
Da Exchange gemmer disse rettigheder på serveren, kan geninstallation af offerets computer muligvis ikke fjerne angriberen. Ændring af brugerens adgangskode kan heller ikke blokere adgangen, hvis de ondsindede postkassetilladelser og stjålne OAuth-tokens forbliver aktive.
OWAReaper skaber en anden persistensmekanisme via offline-cachen i Outlook Web Access. Den aktiverer OWA-caching og indsprøjter en ondsindet iframe i meddelelser, der er gemt i browserens IndexedDB-database.
Iframen afvikles, hver gang offeret åbner en inficeret meddelelse fra offline-cachen. Denne metode fungerer separat fra serverside-postkassetilladelserne.
Kommandoer gemt i GitHub og e-mail-meddelelser
OWAReaper understøtter to metoder til kommando og kontrol.
Den første metode bruger krypterede kommandoer gemt i GitHub commit-meddelelser. Den anden er afhængig af specielt udformede e-mails sendt direkte til den kompromitterede postkasse.
Ved datatyveri sender malwaren primært krypterede oplysninger over HTTPS via domæner, der tilhører indholdsleveringsnetværk til billeder. Den krypterer data placeret i anmodningsstier med AES-CTR.
En sekundær kanal sender stjålne oplysninger direkte til en angriberstyret server, når den primære metode fejler.
Organisationer bør gennemgå Exchange-tilladelser
Proofpoint har offentliggjort et begrænset antal indikatorer for kompromittering, herunder ondsindede domæner og HTML, der indeholder udnyttelsen og nyttelasten.
Organisationer bør installere Microsofts sikkerhedsopdatering for CVE-2026-42897 og undersøge deres Exchange-miljøer for tegn på kompromittering. Administratorer bør gennemgå:
- Postkassetilladelser tildelt til Default-brugere
- Outlook-tilføjelsesprogrammer med omfattende adgang til postkasser
- Mistænkelig aktivitet for OAuth-tokens
- Usædvanlige GitHub API-anmodninger
- Potentielt inficerede meddelelser gemt i OWA-caches
Nulstilling af adgangskoder og geninstallation af enheder fjerner muligvis ikke OWAReaper fuldstændigt, fordi angriberne kan opretholde adgang via serverside-tilladelser og offline-cachede meddelelser.
I andre sikkerhedsnyheder er hackere blevet fundet i at bruge hotel-Wi-Fi til at stjæle Microsoft 365-konti, mens Chaos-ransomware bruger msaRAT til at skjule trafik i Chrome og Edge.
For at imødegå nye cybertrusler har Microsoft også frigivet den nye MAI-Cyber-1-Flash-model.
Via BleepingComputer
Læs siden med affiliate offentliggørelse for at finde ud af, hvordan du kan hjælpe Windows Report ubesværet og uden at bruge nogen penge. Read more
User forum
0 messages