OWAReaper Backdoor retter seg mot Microsoft Exchange-brukere
Russiske statssponsede hackere utnytter et sårbarhet i Microsoft Exchange Outlook Web Access for å distribuere OWAReaper, en webmail-bakdør designet for langvarig postbokstilgang.
Gruppen, kjent som Laundry Bear og Void Blizzard, spores av Proofpoint som TA488. Målene deres omfatter offentlige organisasjoner i USA og Europa, samt telekommunikasjons-, finans-, hotell- og romfartsselskaper.
Angrep utnytter CVE-2026-42897
Kampanjen utnytter CVE-2026-42897, en cross-site scripting-sårbarhet i Outlook Web Access.
Svakheten lar ondsinnet JavaScript kjøre når en bruker åpner en spesiallaget e-post i OWA-leseruten. Angrepet krever ingen ondsinnet vedlegg, lenke eller ekstra klikk.
Microsoft offentliggjorde sårbarheten 14. mai. Tilgjengelig dokumentasjon tyder imidlertid på at Laundry Bear allerede hadde utnyttet den som et nulldagsangrep før offentliggjøringen.
Angriperne får med vilje e-postene til å se uviktige ut. En mottaker kan åpne meldingen, avfeie den som søppelpost og unngå å rapportere den fordi den ikke inneholder noen åpenbare ondsinnede lenker eller vedlegg.
Meldingene skjuler JavaScript-lastere og Base64-kodede nyttelaster i URL-er for sosiale medieikoner. Den ondsinnede dataen vises etter #-tegnet, noe som gjør e-posten vanskeligere å identifisere som et angrep.
OWAReaper fjerner bevis og samler inn påloggingsinformasjon
OWAReaper opererer utelukkende i Outlook Web Access-leseruten. Når den kjøres, overskriver bakdøren den opprinnelige e-posten på Exchange-serveren og fjerner spor av utnyttelsen.
Deretter samler den inn informasjon om offeret, inkludert e-postadresse, brukernavn og Outlook-konfigurasjonsdetaljer.
Skadevaren oppretter også usynlige nettleserelementer som prøver å fange opp påloggingsinformasjon som automatisk fylles inn av en passordbehandler eller nettleserens autofullfør-funksjon.
OWAReaper søker etter Outlook-tillegg med ReadWriteMailbox-tillatelser. Når den finner et passende tillegg, misbruker den denne tilgangen til å stjele OAuth-tokens.
Postbokstillatelser skaper vedvarende tilgang på serversiden
Bakdøren kan tildele postbokstillatelser på Eier-nivå til Exchange-standardbrukeren på tvers av alle e-postmapper. Denne konfigurasjonen kan tillate en angriper å få tilgang til den kompromitterte postboksen via en annen autentisert konto i organisasjonen.
Fordi Exchange lagrer disse tillatelsene på serveren, kan det hende at ominstallering av offerets datamaskin ikke fjerner angriperen. Å endre brukerens passord kan heller ikke blokkere tilgangen hvis de ondsinnede postbokstillatelsene og de stjålne OAuth-tokenene fortsatt er aktive.
OWAReaper skaper en annen utholdenhetsmekanisme via Outlook Web Access’ frakoblede hurtigbuffer. Den aktiverer OWA-bufring og injiserer en ondsinnet iframe i meldinger som er lagret i nettleserens IndexedDB-database.
Iframen kjøres hver gang offeret åpner en infisert melding fra den frakoblede hurtigbufferen. Denne metoden fungerer uavhengig av postbokstillatelsene på serversiden.
Kommandoer skjult i GitHub og e-postmeldinger
OWAReaper støtter to metoder for kommando og kontroll.
Den første metoden bruker krypterte kommandoer skjult i GitHub-commit-meldinger. Den andre baserer seg på spesialformaterte e-poster sendt direkte til den kompromitterte postboksen.
For datatyveri sender skadevaren i hovedsak kryptert informasjon over HTTPS via domenenavn for bilde-innholdsleveringsnettverk. Den krypterer data som plasseres i forespørselsstier med AES-CTR.
En sekundær kanal sender stjålet informasjon direkte til en angriperstyrt server når primærmetoden mislykkes.
Organisasjoner bør gjennomgå Exchange-tillatelser
Proofpoint publiserte et begrenset antall kompromitteringsindikatorer, inkludert ondsinnede domener og HTML som inneholder utnyttelsen og nyttelasten.
Organisasjoner bør installere Microsofts sikkerhetsoppdatering for CVE-2026-42897 og undersøke Exchange-miljøene sine for tegn på kompromittering. Administratorer bør gjennomgå:
- Postbokstillatelser tildelt standardbrukere
- Outlook-tillegg med omfattende postbokstilgang
- Mistenkelig OAuth-tokenaktivitet
- Uvanlige GitHub API-forespørsler
- Potensielt infiserte meldinger lagret i OWA-hurtigbuffere
Tilbakestilling av passord og ominstallering av enheter kan kanskje ikke fjerne OWAReaper fullstendig fordi angriperne kan opprettholde tilgang via tillatelser på serversiden og frakoblede hurtigbufrede meldinger.
I andre sikkerhetsnyheter har hackere blitt oppdaget mens de bruker hotell-Wi-Fi til å stjele Microsoft 365-kontoer, mens Chaos-ransomware bruker msaRAT til å skjule trafikk i Chrome og Edge.
For å svare på nye cybertrusler har Microsoft også gitt ut den nye MAI-Cyber-1-Flash-modellen.
Via BleepingComputer
Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more
User forum
0 messages