OWAReaper backdoor viseert Microsoft Exchange-gebruikers


Door de Russische staat gesponsorde hackers maken misbruik van een kwetsbaarheid in Microsoft Exchange Outlook Web Access om OWAReaper te implementeren, een webmail-backdoor ontworpen voor langdurige toegang tot postvakken.

De groep, die bekendstaat als Laundry Bear en Void Blizzard, wordt door Proofpoint gevolgd als TA488. Zijn doelwitten zijn onder meer overheidsorganisaties in de Verenigde Staten en Europa, evenals telecommunicatie-, financiële, horeca- en luchtvaartbedrijven.

Aanval maakt misbruik van CVE-2026-42897

De campagne maakt misbruik van CVE-2026-42897, een cross-site scripting-kwetsbaarheid in Outlook Web Access.

Door de fout kan schadelijke JavaScript-code worden uitgevoerd wanneer een gebruiker een speciaal vervaardigde e-mail opent in het OWA-leesvenster. De aanval vereist geen kwaadaardige bijlage, koppeling of extra klik.

Microsoft heeft de kwetsbaarheid op 14 mei bekendgemaakt. Uit beschikbaar bewijsmateriaal blijkt echter dat Laundry Bear er al vóór de bekendmaking misbruik van had gemaakt als zero-day.

De aanvallers zorgen er bewust voor dat de e-mails er onbelangrijk uitzien. Een ontvanger kan het bericht openen, het als ongewenste e-mail afdoen en het niet melden omdat het geen duidelijke kwaadaardige koppelingen of bijlagen bevat.

De berichten verbergen JavaScript-loaders en Base64-gecodeerde payloads in URL’s van social media-pictogrammen. De schadelijke gegevens verschijnen na het teken #, waardoor de e-mail moeilijker als aanval te herkennen is.

OWAReaper verwijdert sporen en verzamelt inloggegevens

OWAReaper werkt volledig binnen het leesvenster van Outlook Web Access. Zodra de backdoor wordt uitgevoerd, herschrijft deze de oorspronkelijke e-mail op de Exchange-server en verwijdert deze sporen van de exploit.

Vervolgens verzamelt het informatie over het slachtoffer, waaronder het e-mailadres, de gebruikersnaam en configuratiegegevens van Outlook.

De malware maakt ook onzichtbare browserelementen die proberen inloggegevens vast te leggen die automatisch worden ingevuld door een wachtwoordbeheerder of de functie voor automatisch invullen van de browser.

OWAReaper zoekt naar Outlook-invoegtoepassingen met ReadWriteMailbox-machtigingen. Wanneer het een geschikte invoegtoepassing vindt, misbruikt het die toegang om OAuth-tokens te stelen.

Machtigingen voor postvak creëren persistentie aan serverzijde

De backdoor kan machtigingen op eigenaarsniveau voor postvakken verlenen aan de standaardgebruiker van Exchange voor elke e-mailmap. Deze configuratie kan een aanvaller in staat stellen toegang te krijgen tot het gecompromitteerde postvak via een ander geverifieerd account binnen de organisatie.

Omdat Exchange deze machtigingen op de server opslaat, wordt de aanvaller mogelijk niet verwijderd door de computer van het slachtoffer opnieuw te installeren. Het wijzigen van het wachtwoord van de gebruiker kan ook onvoldoende zijn om de toegang te blokkeren als de kwaadaardige postvakmachtigingen en gestolen OAuth-tokens actief blijven.

OWAReaper creëert nog een persistentiemechanisme via de offline cache van Outlook Web Access. Het schakelt OWA-caching in en injecteert een schadelijk iframe in berichten die zijn opgeslagen in de IndexedDB-database van de browser.

Het iframe wordt uitgevoerd wanneer het slachtoffer een vergiftigd bericht opent vanuit de offline cache. Deze methode werkt onafhankelijk van de postvakmachtigingen aan de serverzijde.

Opdrachten verborgen in GitHub- en e-mailberichten

OWAReaper ondersteunt twee command-and-control-methoden.

De eerste methode maakt gebruik van versleutelde opdrachten die zijn verborgen in GitHub-commitberichten. De tweede methode is afhankelijk van speciaal opgemaakte e-mails die rechtstreeks naar het gecompromitteerde postvak worden verzonden.

Voor het stelen van gegevens verzendt de malware voornamelijk versleutelde informatie via HTTPS via domeinen van content delivery networks voor afbeeldingen. Het versleutelt gegevens die in aanvraagpaden worden geplaatst met AES-CTR.

Een secundair kanaal verzendt gestolen informatie rechtstreeks naar een door de aanvaller beheerde server wanneer de primaire methode faalt.

Organisaties moeten Exchange-machtigingen controleren

Proofpoint heeft een beperkt aantal indicatoren van compromittering gepubliceerd, waaronder schadelijke domeinen en HTML die de exploit en payload bevat.

Organisaties moeten de beveiligingsupdate van Microsoft voor CVE-2026-42897 installeren en hun Exchange-omgevingen inspecteren op tekenen van compromittering. Beheerders moeten het volgende controleren:

  • Machtigingen voor postvakken toegewezen aan standaardgebruikers
  • Outlook-invoegtoepassingen met uitgebreide postvaktoegang
  • Verdachte activiteit met OAuth-tokens
  • Ongebruikelijke API-aanvragen van GitHub
  • Mogelijk vergiftigde berichten die zijn opgeslagen in OWA-caches

Het opnieuw instellen van wachtwoorden en het opnieuw installeren van apparaten verwijdert OWAReaper mogelijk niet volledig, omdat aanvallers de toegang kunnen behouden via machtigingen aan de serverzijde en offline in de cache opgeslagen berichten.

In ander beveiligingsnieuws is ontdekt dat hackers hotel-wifi gebruiken om Microsoft 365-accounts te stelen, terwijl de Chaos-ransomware msaRAT gebruikt om verkeer te verbergen in Chrome en Edge.

Om te reageren op opkomende cyberdreigingen heeft Microsoft ook het nieuwe MAI-Cyber-1-Flash-model uitgebracht.

Via BleepingComputer

Lezers helpen Windows Report te ondersteunen. Wanneer u een aankoop doet via links op onze site, kunnen we een affiliate commissie verdienen. Tooltip Icon

Lees de pagina met affiliate onthullingen om erachter te komen hoe u Windows Report moeiteloos en zonder geld uit te geven kunt helpen. Read more

User forum

0 messages