OWAReaper-backdoor richt zich op Microsoft Exchange-gebruikers


Door de Russische staat gesponsorde hackers maken misbruik van een kwetsbaarheid in Microsoft Exchange Outlook Web Access om OWAReaper te implementeren, een webmail-backdoor die is ontworpen voor langdurige toegang tot mailboxen.

De groep, die bekendstaat als Laundry Bear en Void Blizzard, wordt door Proofpoint gevolgd als TA488. Tot de doelwitten behoren overheidsorganisaties in de Verenigde Staten en Europa, evenals telecombedrijven, financiële instellingen, horecaondernemingen en lucht- en ruimtevaartbedrijven.

Aanval maakt misbruik van CVE-2026-42897

De campagne maakt misbruik van CVE-2026-42897, een cross-site scripting-kwetsbaarheid in Outlook Web Access.

Door deze kwetsbaarheid kan schadelijke JavaScript-code worden uitgevoerd wanneer een gebruiker een speciaal opgestelde e-mail opent in het OWA-leesvenster. De aanval vereist geen schadelijke bijlage, link of extra klik.

Microsoft maakte de kwetsbaarheid op 14 mei bekend. Uit beschikbaar bewijsmateriaal blijkt echter dat Laundry Bear deze al als zero-day had uitgebuit vóór de openbaarmaking.

De aanvallers laten de e-mails er bewust onbelangrijk uitzien. Een ontvanger kan het bericht openen, het afdoen als rommel en nalaten het te melden omdat het geen duidelijke schadelijke links of bijlagen bevat.

De berichten verbergen JavaScript-laders en Base64-gecodeerde payloads in URL’s van pictogrammen voor sociale media. De schadelijke gegevens verschijnen na het #-teken, waardoor de e-mail moeilijker als aanval te herkennen is.

OWAReaper verwijdert bewijsmateriaal en verzamelt inloggegevens

OWAReaper opereert volledig binnen het leesvenster van Outlook Web Access. Eenmaal uitgevoerd, herschrijft de backdoor de originele e-mail op de Exchange-server en verwijdert het sporen van de exploit.

Vervolgens verzamelt het informatie over het slachtoffer, zoals het e-mailadres, de gebruikersnaam en de Outlook-configuratiegegevens.

De malware maakt ook onzichtbare browserelementen aan die proberen inloggegevens te onderscheppen die automatisch door een wachtwoordmanager of de automatische aanvulfunctie van de browser worden ingevoerd.

OWAReaper zoekt naar Outlook-invoegtoepassingen met ReadWriteMailbox-machtigingen. Wanneer het een geschikte invoegtoepassing vindt, misbruikt het die toegang om OAuth-tokens te stelen.

Postvakmachtigingen zorgen voor server-side persistentie

De backdoor kan de Exchange Default-gebruiker machtigingen op Owner-niveau verlenen voor elke e-mailmap. Deze configuratie kan een aanvaller in staat stellen om via een ander geverifieerd account binnen de organisatie toegang te krijgen tot het gecompromitteerde postvak.

Omdat Exchange deze machtigingen op de server opslaat, kan het opnieuw installeren van de computer van het slachtoffer de aanvaller mogelijk niet verwijderen. Het wijzigen van het wachtwoord van de gebruiker kan ook geen toegang blokkeren als de schadelijke postvakmachtigingen en gestolen OAuth-tokens actief blijven.

OWAReaper creëert een ander persistentiemechanisme via de offline cache van Outlook Web Access. Het schakelt OWA-caching in en injecteert een schadelijke iframe in berichten die zijn opgeslagen in de IndexedDB-database van de browser.

De iframe wordt uitgevoerd telkens wanneer het slachtoffer een geïnfecteerd bericht opent vanuit de offline cache. Deze methode werkt onafhankelijk van de postvakmachtigingen aan serverzijde.

Opdrachten verborgen in GitHub en e-mailberichten

OWAReaper ondersteunt twee command-and-control-methoden.

De eerste methode maakt gebruik van gecodeerde opdrachten die verborgen zijn in GitHub-commitberichten. De tweede methode is gebaseerd op speciaal opgemaakte e-mails die rechtstreeks naar het gecompromitteerde postvak worden verzonden.

Voor gegevensdiefstal verzendt de malware voornamelijk versleutelde informatie via HTTPS via domeinen van content delivery networks voor afbeeldingen. Het versleutelt gegevens die in requestpaden zijn geplaatst met AES-CTR.

Een secundair kanaal stuurt gestolen informatie rechtstreeks naar een door de aanvaller beheerde server wanneer de primaire methode faalt.

Organisaties moeten Exchange-machtigingen controleren

Proofpoint publiceerde een beperkt aantal indicatoren van compromittering, waaronder schadelijke domeinen en HTML met de exploit en payload.

Organisaties moeten de beveiligingsupdate van Microsoft voor CVE-2026-42897 installeren en hun Exchange-omgevingen inspecteren op tekenen van compromittering. Beheerders moeten het volgende controleren:

  • Postvakmachtigingen die aan Default-gebruikers zijn toegewezen
  • Outlook-invoegtoepassingen met uitgebreide postvaktoegang
  • Verdachte OAuth-tokenactiviteit
  • Ongebruikelijke GitHub API-aanvragen
  • Mogelijk geïnfecteerde berichten die zijn opgeslagen in OWA-caches

Het opnieuw instellen van wachtwoorden en het opnieuw installeren van apparaten kan OWAReaper mogelijk niet volledig verwijderen, omdat aanvallers toegang kunnen behouden via machtigingen aan serverzijde en offline gecachte berichten.

In ander beveiligingsnieuws zijn hackers ontdekt die hotel-wifi gebruiken om Microsoft 365-accounts te stelen, terwijl Chaos-ransomware msaRAT gebruikt om verkeer in Chrome en Edge te verbergen.

Als reactie op opkomende cyberdreigingen heeft Microsoft ook het nieuwe MAI-Cyber-1-Flash-model uitgebracht.

Via BleepingComputer

Lezers helpen Windows Report te ondersteunen. Wanneer u een aankoop doet via links op onze site, kunnen we een affiliate commissie verdienen. Tooltip Icon

Lees de pagina met affiliate onthullingen om erachter te komen hoe u Windows Report moeiteloos en zonder geld uit te geven kunt helpen. Read more

User forum

0 messages