OWAReaper Backdoor retter sig mod Microsoft Exchange-brugere


Russiske statssponsorerede hackere udnytter en sårbarhed i Microsoft Exchange Outlook Web Access til at implementere OWAReaper, en webmail-bagdør designet til langvarig postkasseadgang.

Gruppen, kendt som Laundry Bear og Void Blizzard, spores af Proofpoint som TA488. Dens mål omfatter regeringsorganisationer i USA og Europa samt telekommunikations-, finans-, hotel- og luftfartsselskaber.

Angreb udnytter CVE-2026-42897

Kampagnen udnytter CVE-2026-42897, en cross-site scripting-sårbarhed i Outlook Web Access.

Sårbarheden tillader, at ondsindet JavaScript udføres, når en bruger åbner en særligt udformet e-mail i OWA-læseruden. Angrebet kræver ingen ondsindet vedhæftning, intet link og ingen yderligere klik.

Microsoft offentliggjorde sårbarheden den 14. maj. Dog tyder tilgængelige beviser på, at Laundry Bear allerede havde udnyttet den som et zero-day-angreb før offentliggørelsen.

Angriberne får bevidst e-mailene til at se uvigtige ud. En modtager kan åbne beskeden, afvise den som spam og undlade at rapportere den, fordi den ikke indeholder åbenlyse ondsindede links eller vedhæftninger.

Beskederne skjuler JavaScript-indlæsere og Base64-kodede nyttelaster inden i URL’er til sociale medieikoner. De ondsindede data vises efter tegnet #, hvilket gør e-mailen sværere at identificere som et angreb.

OWAReaper fjerner beviser og indsamler legitimationsoplysninger

OWAReaper fungerer udelukkende i Outlook Web Access-læseruden. Når den udføres, omskriver bagdøren den oprindelige e-mail på Exchange-serveren og fjerner beviser for udnyttelsen.

Derefter indsamler den oplysninger om offeret, herunder e-mailadresse, brugernavn og detaljer om Outlook-konfiguration.

Malwaren opretter også usynlige browserelementer, der forsøger at opfange legitimationsoplysninger, som automatisk indtastes af en adgangskodeadministrator eller browserens autofyld-funktion.

OWAReaper søger efter Outlook-tilføjelser med ReadWriteMailbox-tilladelser. Når den finder en passende tilføjelse, misbruger den denne adgang til at stjæle OAuth-tokens.

Postkassetilladelser skaber server-side persistens

Bagdøren kan tildele ejerniveau-postkassetilladelser til Exchange Standardbrugeren på tværs af alle mailmapper. Denne konfiguration kan give en angriber mulighed for at få adgang til den kompromitterede postkasse via en anden godkendt konto i organisationen.

Da Exchange gemmer disse tilladelser på serveren, fjerner en geninstallation af offerets computer muligvis ikke angriberen. Ændring af brugerens adgangskode kan også mislykkes med at blokere adgangen, hvis de ondsindede postkassetilladelser og stjålne OAuth-tokens forbliver aktive.

OWAReaper skaber en anden persistensmekanisme via Outlook Web Access-offlinecachen. Den aktiverer OWA-caching og injicerer en ondsindet iframe i beskeder, der er gemt i browserens IndexedDB-database.

Iframe’en udføres, hver gang offeret åbner en inficeret besked fra offlinecachen. Denne metode fungerer uafhængigt af serversidens postkassetilladelser.

Kommandoer gemt i GitHub- og e-mailbeskeder

OWAReaper understøtter to command-and-control-metoder.

Den første metode bruger krypterede kommandoer gemt i GitHub commit-beskeder. Den anden er afhængig af specielt formaterede e-mails, der sendes direkte til den kompromitterede postkasse.

Til datatyveri sender malwaren primært krypterede oplysninger over HTTPS via billed-CDN-domæner. Den krypterer data, der placeres i request-stier, med AES-CTR.

En sekundær kanal sender stjålne oplysninger direkte til en angriberstyret server, når den primære metode fejler.

Organisationer bør gennemgå Exchange-tilladelser

Proofpoint offentliggjorde et begrænset antal indikatorer for kompromittering, herunder ondsindede domæner og HTML, der indeholder udnyttelsen og nyttelasten.

Organisationer bør installere Microsofts sikkerhedsopdatering til CVE-2026-42897 og inspicere deres Exchange-miljøer for tegn på kompromittering. Administratorer bør gennemgå:

  • Postkassetilladelser tildelt Standardbrugere
  • Outlook-tilføjelser med omfattende postkasseadgang
  • Mistænkelig aktivitet med OAuth-tokens
  • Usædvanlige GitHub API-anmodninger
  • Potentielt inficerede beskeder gemt i OWA-caches

Nulstilling af adgangskoder og geninstallation af enheder fjerner muligvis ikke OWAReaper fuldstændigt, da angriberne kan opretholde adgang via serversidetilladelser og offline-cachede beskeder.

I andre sikkerhedsnyheder er hackere blevet fundet i at bruge hotel-Wi-Fi til at stjæle Microsoft 365-konti, mens Chaos ransomware bruger msaRAT til at skjule trafik i Chrome og Edge.

For at imødegå nye cybertrusler har Microsoft også udgivet den nye MAI-Cyber-1-Flash-model.

Via BleepingComputer

Læsere hjælper med at støtte Windows Report. Når du foretager et køb ved at bruge links på vores site, kan vi tjene en affiliate-kommission. Tooltip Icon

Læs siden med affiliate offentliggørelse for at finde ud af, hvordan du kan hjælpe Windows Report ubesværet og uden at bruge nogen penge. Read more

User forum

0 messages