La porte dérobée OWAReaper cible les utilisateurs de Microsoft Exchange


Des hackers russes soutenus par l’État exploitent une vulnérabilité d’Outlook Web Access de Microsoft Exchange pour déployer OWAReaper, une porte dérobée de messagerie web conçue pour un accès à long terme aux boîtes aux lettres.

Le groupe, connu sous les noms de Laundry Bear et Void Blizzard, est suivi par Proofpoint sous le nom TA488. Ses cibles incluent des organisations gouvernementales aux États-Unis et en Europe, ainsi que des entreprises des télécommunications, de la finance, de l’hôtellerie et de l’aérospatiale.

tipVous rencontrez toujours des problèmes? Corrigez-les avec cet outil:
Ce logiciel réparera les erreurs informatiques courantes, vous protégera contre la perte de fichiers, les logiciels malveillants et les pannes matérielles tout en optimisant les performances de votre PC. Réparez votre PC et supprimez les virus instantanément en 3 étapes faciles:
  1. Téléchargez l'outil Fortect
  2. Cliquez sur Analyser pour dépister les erreurs de votre PC.
  3. Cliquez sur Réparer pour résoudre les erreurs de sécurité et des performances du PC.
  • 0 utilisateurs ont téléchargé Fortect ce mois-ci.

L’attaque exploite CVE-2026-42897

La campagne exploite CVE-2026-42897, une vulnérabilité de scripting intersite (XSS) dans Outlook Web Access.

La faille permet à du code JavaScript malveillant de s’exécuter lorsqu’un utilisateur ouvre un e-mail spécialement conçu dans le volet de lecture d’OWA. L’attaque ne nécessite aucune pièce jointe malveillante, aucun lien ni clic supplémentaire.

Microsoft a divulgué la vulnérabilité le 14 mai. Cependant, les preuves disponibles indiquent que Laundry Bear l’avait déjà exploitée en tant que zero-day avant la divulgation.

Les attaquants font délibérément en sorte que les e-mails semblent sans importance. Un destinataire peut ouvrir le message, le rejeter comme indésirable et éviter de le signaler car il ne contient aucun lien ou pièce jointe manifestement malveillant.

Les messages dissimulent des chargeurs JavaScript et des charges utiles encodées en Base64 à l’intérieur des URL d’icônes de réseaux sociaux. Les données malveillantes apparaissent après le caractère #, rendant l’e-mail plus difficile à identifier comme une attaque.

OWAReaper supprime les preuves et collecte les identifiants

OWAReaper fonctionne entièrement dans le volet de lecture d’Outlook Web Access. Une fois exécutée, la porte dérobée réécrit l’e-mail d’origine sur le serveur Exchange et supprime les preuves de l’exploit.

Elle collecte ensuite des informations sur la victime, notamment l’adresse e-mail, le nom d’utilisateur et les détails de configuration d’Outlook.

Le malware crée également des éléments de navigateur invisibles qui tentent de capturer les identifiants saisis automatiquement par un gestionnaire de mots de passe ou la fonction de remplissage automatique du navigateur.

OWAReaper recherche les compléments Outlook disposant de l’autorisation ReadWriteMailbox. Lorsqu’elle trouve un complément approprié, elle abuse de cet accès pour voler des jetons OAuth.

Les autorisations de boîte aux lettres créent une persistance côté serveur

La porte dérobée peut attribuer des autorisations de propriétaire (Owner) sur la boîte aux lettres à l’utilisateur Exchange Default sur l’ensemble des dossiers de messagerie. Cette configuration peut permettre à un attaquant d’accéder à la boîte aux lettres compromise via un autre compte authentifié au sein de l’organisation.

Supprimer erreurs PC
Analysez votre PC avec Fortect pour trouver les erreurs provoquant des problèmes de sécurité et des ralentissements. Une fois l'analyse terminée, le processus de réparation remplacera les fichiers endommagés par de fichiers et composants Windows sains.
Note: Afin de supprimer les erreurs, vous devez passer à un plan payant.

Étant donné qu’Exchange conserve ces autorisations sur le serveur, la réinstallation de l’ordinateur de la victime peut ne pas supprimer l’attaquant. Modifier le mot de passe de l’utilisateur peut également échouer à bloquer l’accès si les autorisations de boîte aux lettres malveillantes et les jetons OAuth volés restent actifs.

OWAReaper crée un autre mécanisme de persistance via le cache hors connexion d’Outlook Web Access. Elle active la mise en cache OWA et injecte une iframe malveillante dans les messages stockés dans la base de données IndexedDB du navigateur.

L’iframe s’exécute chaque fois que la victime ouvre un message empoisonné depuis le cache hors connexion. Cette méthode fonctionne indépendamment des autorisations de boîte aux lettres côté serveur.

Des commandes dissimulées dans GitHub et les e-mails

OWAReaper prend en charge deux méthodes de commandement et contrôle.

La première utilise des commandes chiffrées dissimulées dans les messages de commit GitHub. La seconde s’appuie sur des e-mails spécialement formatés envoyés directement dans la boîte aux lettres compromise.

Pour l’exfiltration de données, le malware envoie principalement des informations chiffrées par HTTPS via des domaines de réseaux de diffusion de contenu (CDN) d’images. Il chiffre les données placées dans les chemins de requête avec AES-CTR.

Un canal secondaire envoie les informations volées directement vers un serveur contrôlé par l’attaquant lorsque la méthode principale échoue.

Les organisations doivent examiner les autorisations Exchange

Proofpoint a publié un nombre limité d’indicateurs de compromission, incluant des domaines malveillants et du code HTML contenant l’exploit et la charge utile.

Les organisations doivent installer la mise à jour de sécurité de Microsoft pour CVE-2026-42897 et inspecter leurs environnements Exchange à la recherche de signes de compromission. Les administrateurs doivent passer en revue :

  • Les autorisations de boîte aux lettres attribuées aux utilisateurs Default
  • Les compléments Outlook avec un accès étendu à la boîte aux lettres
  • L’activité suspecte de jetons OAuth
  • Les requêtes inhabituelles vers l’API GitHub
  • Les messages potentiellement empoisonnés stockés dans les caches OWA

Les réinitialisations de mot de passe et la réinstallation des appareils peuvent ne pas supprimer complètement OWAReaper, car les attaquants peuvent conserver l’accès via les autorisations côté serveur et les messages mis en cache hors connexion.

Dans d’autres actualités de sécurité, des hackers ont été découverts en train d’utiliser le Wi-Fi d’hôtels pour voler des comptes Microsoft 365, tandis que le ransomware Chaos utilise msaRAT pour dissimuler le trafic dans Chrome et Edge.

Pour répondre aux menaces cybernétiques émergentes, Microsoft a également publié le nouveau modèle MAI-Cyber-1-Flash.

Via BleepingComputer

Les lecteurs aident à soutenir Windows Report. Nous pouvons percevoir une commission si vous achetez via nos liens. Tooltip Icon

Consultez notre page de divulgation pour découvrir comment vous pouvez aider Windows Report à soutenir l'équipe éditoriale. Read more

User forum

0 messages