OWAReaper Backdoor retter seg mot Microsoft Exchange-brukere
Russiske statssponsede hackere utnytter et sårbarhet i Microsoft Exchange Outlook Web Access for å distribuere OWAReaper, en bakdør for webmail designet for langsiktig tilgang til e-postbokser.
Gruppen, kjent som Laundry Bear og Void Blizzard, spores av Proofpoint som TA488. Målene deres inkluderer myndighetsorganisasjoner i USA og Europa, samt telekommunikasjons-, finans-, gjestfrihets- og romfartsselskaper.
Angrep utnytter CVE-2026-42897
Kampanjen utnytter CVE-2026-42897, en sårbarhet for cross-site scripting i Outlook Web Access.
Sårbarheten gjør det mulig for ondsinnet JavaScript å kjøre når en bruker åpner en spesiallaget e-post i OWA-leseruten. Angrepet krever ingen ondsinnet vedlegg, lenke eller ekstra klikk.
Microsoft kunngjorde sårbarheten 14. mai. Tilgjengelig bevis tyder imidlertid på at Laundry Bear allerede hadde utnyttet den som en zero-day før kunngjøringen.
Angriperne gjør bevisst e-postene til å se uviktige ut. En mottaker kan åpne meldingen, avfeie den som søppel og unngå å rapportere den fordi den ikke inneholder åpenbare ondsinnede lenker eller vedlegg.
Meldingene skjuler JavaScript-lastere og Base64-kodede nyttelaster i URL-er for sosiale medier-ikoner. De ondsinnede dataene vises etter #-tegnet, noe som gjør e-posten vanskeligere å identifisere som et angrep.
OWAReaper fjerner bevis og samler inn påloggingsinformasjon
OWAReaper opererer utelukkende inni Outlook Web Access-leseruten. Når den kjøres, omskriver bakdøren den opprinnelige e-posten på Exchange-serveren og fjerner bevis for utnyttelsen.
Deretter samler den inn informasjon om offeret, inkludert e-postadresse, brukernavn og detaljer om Outlook-konfigurasjon.
Skadevaren oppretter også usynlige nettleserelementer som prøver å fange opp påloggingsinformasjon som automatisk fylles inn av en passordbehandler eller nettleserens autofyll-funksjon.
OWAReaper søker etter Outlook-tillegg med ReadWriteMailbox-tillatelser. Når den finner et egnet tillegg, misbruker den den tilgangen til å stjele OAuth-tokens.
E-postbokstillatelser skaper server-side-vedvarende tilstedeværelse
Bakdøren kan gi e-postbokstillatelser på eiernivå til Exchange Default-brukeren på tvers av alle e-postmapper. Denne konfigurasjonen kan tillate en angriper å få tilgang til den kompromitterte e-postboksen via en annen autentisert konto i organisasjonen.
Fordi Exchange lagrer disse tillatelsene på serveren, kan det hende at ominstallering av offerets datamaskin ikke fjerner angriperen. Å endre brukerens passord kan også mislykkes i å blokkere tilgang hvis de ondsinnede e-postbokstillatelsene og de stjålne OAuth-tokenene forblir aktive.
OWAReaper oppretter en annen mekanisme for vedvarende tilstedeværelse gjennom Outlook Web Access-offlinebufferen. Den aktiverer OWA-bufring og injiserer en ondsinnet iframe i meldinger som er lagret i nettleserens IndexedDB-database.
Iframen kjøres hver gang offeret åpner en forgiftet melding fra offlinebufferen. Denne metoden opererer separat fra server-side-e-postbokstillatelsene.
Kommandoer skjult i GitHub- og e-postmeldinger
OWAReaper støtter to kommando-og-kontroll-metoder.
Den første metoden bruker krypterte kommandoer skjult i GitHub commit-meldinger. Den andre er avhengig av spesialformaterte e-poster sendt direkte til den kompromitterte e-postboksen.
For datatyveri sender skadevaren primært kryptert informasjon over HTTPS via domener for innholdsleveringsnettverk for bilder. Den krypterer data plassert i forespørselsstier med AES-CTR.
En sekundær kanal sender stjålet informasjon direkte til en angriperkontrollert server når den primære metoden mislykkes.
Organisasjoner bør gjennomgå Exchange-tillatelser
Proofpoint publiserte et begrenset antall indikatorer på kompromittering, inkludert ondsinnede domener og HTML som inneholder utnyttelsen og nyttelasten.
Organisasjoner bør installere Microsofts sikkerhetsoppdatering for CVE-2026-42897 og inspisere Exchange-miljøene sine for tegn på kompromittering. Administratorer bør gjennomgå:
- E-postbokstillatelser tilordnet Default-brukere
- Outlook-tillegg med omfattende e-postbokstilgang
- Mistenkelig aktivitet med OAuth-tokens
- Uvanlige GitHub API-forespørsler
- Potensielt forgiftede meldinger lagret i OWA-buffere
Tilbakestilling av passord og ominstallering av enheter kan ikke fullstendig fjerne OWAReaper fordi angriperne kan opprettholde tilgang via server-side-tillatelser og offline-bufrede meldinger.
I andre sikkerhetsnyheter har hackere blitt funnet å bruke hotell-Wi-Fi for å stjele Microsoft 365-kontoer, mens Chaos-ransomware bruker msaRAT for å skjule trafikk i Chrome og Edge.
For å svare på nye cybertrusler har Microsoft også lansert den nye MAI-Cyber-1-Flash-modellen.
Via BleepingComputer
Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more
User forum
0 messages