OWAReaperバックドアがMicrosoft Exchangeユーザーを標的に


ロシアの国家支援ハッカーが、Microsoft Exchange の Outlook Web Access の脆弱性を悪用し、長期的なメールボックス アクセスを目的とした Web メール バックドア「OWAReaper」を展開しています。

Laundry Bear や Void Blizzard として知られるこのグループは、Proofpoint によって TA488 として追跡されています。標的には、米国および欧州の政府機関のほか、通信、金融、ホスピタリティ、航空宇宙企業が含まれます。

CVE-2026-42897 を悪用した攻撃

このキャンペーンは、Outlook Web Access におけるクロスサイト スクリプティングの脆弱性である CVE-2026-42897 を悪用しています。

この脆弱性により、ユーザーが OWA の閲覧ウィンドウで特別に細工されたメールを開くと、悪意のある JavaScript が実行される可能性があります。この攻撃には、悪意のある添付ファイル、リンク、または追加のクリックは必要ありません。

Microsoft はこの脆弱性を 5 月 14 日に公開しました。しかし、入手可能な証拠によると、Laundry Bear は公開前にすでにゼロデイとしてこれを悪用していました。

攻撃者は、メールを重要ではないように見せかけます。受信者はメッセージを開き、ジャンクメールとして無視し、明らかな悪意のあるリンクや添付ファイルが含まれていないため、報告しない可能性があります。

このメッセージは、ソーシャル メディア アイコンの URL 内に JavaScript ローダーと Base64 エンコードされたペイロードを隠します。悪意のあるデータは # 文字の後に表示されるため、メールを攻撃として特定することがより困難になります。

OWAReaper が痕跡を削除し、資格情報を収集

OWAReaper は完全に Outlook Web Access の閲覧ウィンドウ内で動作します。実行されると、このバックドアは Exchange サーバー上の元のメールを書き換え、悪用の痕跡を削除します。

その後、メール アドレス、ユーザー名、Outlook 構成の詳細など、被害者に関する情報を収集します。

このマルウェアは、パスワード マネージャーやブラウザーのオートフィル機能によって自動的に入力された資格情報を取得しようとする、目に見えないブラウザー要素も作成します。

OWAReaper は ReadWriteMailbox アクセス許可を持つ Outlook アドインを検索します。適切なアドインを見つけると、そのアクセス権を悪用して OAuth トークンを盗みます。

メールボックス権限によるサーバー側の永続化

このバックドアは、すべてのメール フォルダーにわたって Exchange の Default ユーザーに対して所有者レベルのメールボックス権限を付与できます。この構成により、攻撃者は組織内の別の認証済みアカウントを通じて、侵害されたメールボックスにアクセスできる可能性があります。

Exchange はこれらのアクセス許可をサーバーに保存するため、被害者のコンピューターを再インストールしても攻撃者を削除できない可能性があります。悪意のあるメールボックス権限と盗まれた OAuth トークンが有効なままである場合、ユーザーのパスワードを変更してもアクセスをブロックできない可能性があります。

OWAReaper は、Outlook Web Access のオフライン キャッシュを通じて別の永続化メカニズムを作成します。OWA キャッシュを有効にし、ブラウザーの IndexedDB データベースに保存されたメッセージに悪意のある iframe を挿入します。

被害者がオフライン キャッシュから汚染されたメッセージを開くたびに、iframe が実行されます。この方法は、サーバー側のメールボックス権限とは別に動作します。

GitHub とメール メッセージに隠されたコマンド

OWAReaper は 2 つのコマンド&コントロール手法をサポートしています。

1 つ目の方法は、GitHub のコミット メッセージ内に隠された暗号化コマンドを使用します。2 つ目は、侵害されたメールボックスに直接送信される特別にフォーマットされたメールに依存します。

データの窃取には、マルウェアは主に画像コンテンツ配信ネットワーク ドメインを介して HTTPS 経由で暗号化された情報を送信します。リクエスト パスに配置されたデータを AES-CTR で暗号化します。

プライマリ メソッドが失敗した場合、セカンダリ チャネルが盗んだ情報を攻撃者の制御するサーバーに直接送信します。

組織は Exchange のアクセス許可を確認すべき

Proofpoint は、悪意のあるドメインやエクスプロイトとペイロードを含む HTML など、限定的な数の侵害の痕跡(IOC)を公開しました。

組織は CVE-2026-42897 に対する Microsoft のセキュリティ更新プログラムをインストールし、Exchange 環境に侵害の兆候がないか調査する必要があります。管理者は以下を確認する必要があります。

  • Default ユーザーに割り当てられているメールボックス権限
  • 広範なメールボックス アクセス権を持つ Outlook アドイン
  • 不審な OAuth トークン アクティビティ
  • 異常な GitHub API リクエスト
  • OWA キャッシュに保存された、汚染された可能性のあるメッセージ

パスワードのリセットやデバイスの再インストールでは、OWAReaper を完全に削除できない可能性があります。これは、攻撃者がサーバー側のアクセス許可とオフラインでキャッシュされたメッセージを通じてアクセスを維持できるためです。

他のセキュリティ関連ニュースでは、ハッカーがホテルの Wi-Fi を使用して Microsoft 365 アカウントを盗んでいることが判明しており、Chaos ランサムウェアが msaRAT を使用して Chrome と Edge でトラフィックを隠蔽しています。

新たなサイバー脅威に対応するため、Microsoft は新しい MAI-Cyber-1-Flash モデルもリリースしました。

BleepingComputer 経由

読者の皆様のご支援が Windows Report を支えています。当サイトのリンクを経由してご購入いただいた場合、当社が手数料を受け取ることがあります。 Tooltip Icon

情報開示ページをご覧いただき、Windows Report の編集チームをどのように支援できるかをご確認ください。 Read more

User forum

0 messages