OWAReaper-bagdør rammer Microsoft Exchange-brugere


Russiske statssponsorerede hackere udnytter en sårbarhed i Microsoft Exchange Outlook Web Access til at implementere OWAReaper, en webmail-bagdør designet til langsigtet adgang til postkasser.

Gruppen, der kendes som Laundry Bear og Void Blizzard, spores af Proofpoint som TA488. Dens mål omfatter offentlige organisationer i USA og Europa samt telekommunikations-, finans-, hotel- og rumfartsvirksomheder.

Angrebet udnytter CVE-2026-42897

Kampagnen udnytter CVE-2026-42897, en cross-site scripting-sårbarhed i Outlook Web Access.

Fejlen gør det muligt for ondsindet JavaScript at køre, når en bruger åbner en specielt udformet e-mail i læseruden i OWA. Angrebet kræver ingen ondsindet vedhæftning, intet link og intet yderligere klik.

Microsoft offentliggjorde sårbarheden den 14. maj. Tilgængelige beviser tyder dog på, at Laundry Bear allerede havde udnyttet den som en zero-day før offentliggørelsen.

Angriberne får bevidst e-mailene til at se ubetydelige ud. En modtager kan åbne meddelelsen, afvise den som spam og undlade at rapportere den, fordi den ikke indeholder åbenlyse ondsindede links eller vedhæftede filer.

Meddelelserne skjuler JavaScript-indlæsere og Base64-kodede nyttelaster i URL’er til sociale medie-ikoner. De ondsindede data vises efter #-tegnet, hvilket gør e-mailen sværere at identificere som et angreb.

OWAReaper fjerner spor og indsamler legitimationsoplysninger

OWAReaper fungerer udelukkende i læseruden i Outlook Web Access. Når bagdøren udføres, omskriver den den oprindelige e-mail på Exchange-serveren og fjerner sporene efter angrebet.

Derefter indsamler den oplysninger om offeret, herunder e-mailadresse, brugernavn og Outlook-konfigurationsdetaljer.

Malwaren opretter også usynlige browserelementer, der forsøger at fange legitimationsoplysninger, som automatisk indtastes af en adgangskodeadministrator eller browserens autofyldfunktion.

OWAReaper søger efter Outlook-tilføjelsesprogrammer med ReadWriteMailbox-tilladelser. Når den finder et passende tilføjelsesprogram, misbruger den adgangen til at stjæle OAuth-tokens.

Postkassetilladelser skaber persistens på serversiden

Bagdøren kan tildele postkassetilladelser på ejerniveau til Exchange Standard-brugeren på tværs af alle mailmapper. Denne konfiguration kan gøre det muligt for en angriber at få adgang til den kompromitterede postkasse via en anden godkendt konto i organisationen.

Da Exchange gemmer disse tilladelser på serveren, kan en geninstallation af offerets computer muligvis ikke fjerne angriberen. Ændring af brugerens adgangskode kan også slå fejl, hvis de ondsindede postkassetilladelser og stjålne OAuth-tokens forbliver aktive.

OWAReaper skaber en anden persistensmekanisme via offlinecachen i Outlook Web Access. Den aktiverer OWA-cachelagring og indsprøjter en ondsindet iframe i meddelelser, der er gemt i browserens IndexedDB-database.

Denne iframe udføres, hver gang offeret åbner en inficeret meddelelse fra offlinecachen. Denne metode fungerer uafhængigt af postkassetilladelserne på serversiden.

Kommandoer skjult i GitHub og e-mail-meddelelser

OWAReaper understøtter to kommando- og kontrolmetoder.

Den første metode bruger krypterede kommandoer gemt i GitHub commit-beskeder. Den anden er afhængig af specielt formaterede e-mails sendt direkte til den kompromitterede postkasse.

Ved datatyveri sender malwaren primært krypterede oplysninger over HTTPS via billedindholdsleveringsnetværksdomæner. Den krypterer de data, der placeres i anmodningsstierne, med AES-CTR.

En sekundær kanal sender stjålne oplysninger direkte til en angriberkontrolleret server, hvis den primære metode fejler.

Organisationer bør gennemgå Exchange-tilladelser

Proofpoint har offentliggjort et begrænset antal indikatorer for kompromittering, herunder ondsindede domæner og HTML, der indeholder exploit’en og nyttelasten.

Organisationer bør installere Microsofts sikkerhedsopdatering til CVE-2026-42897 og undersøge deres Exchange-miljøer for tegn på kompromittering. Administratorer bør gennemgå:

  • Postkassetilladelser tildelt Standardbrugere
  • Outlook-tilføjelsesprogrammer med omfattende postkasseadgang
  • Mistænkelig OAuth-tokenaktivitet
  • Usædvanlige GitHub API-anmodninger
  • Potentielt inficerede meddelelser gemt i OWA-cachen

Nulstilling af adgangskoder og geninstallation af enheder fjerner muligvis ikke OWAReaper fuldt ud, fordi angriberne kan bevare adgangen via serversidetilladelser og inficerede meddelelser, der er cachelagret offline.

I andre sikkerhedsnyheder er hackere blevet opdaget i at bruge hotel-Wi-Fi til at stjæle Microsoft 365-konti, mens Chaos-ransomware bruger msaRAT til at skjule trafik i Chrome og Edge.

For at reagere på nye cybertrusler har Microsoft også udgivet den nye MAI-Cyber-1-Flash-model.

Via BleepingComputer

Læsere hjælper med at støtte Windows Report. Når du foretager et køb ved at bruge links på vores site, kan vi tjene en affiliate-kommission. Tooltip Icon

Læs siden med affiliate offentliggørelse for at finde ud af, hvordan du kan hjælpe Windows Report ubesværet og uden at bruge nogen penge. Read more

User forum

0 messages