OWAReaper-bakdør retter seg mot Microsoft Exchange-brukere


Russiske statssponsede hackere utnytter et sårbarhet i Microsoft Exchange Outlook Web Access for å distribuere OWAReaper, en webmail-bakdør designet for langvarig tilgang til postbokser.

Gruppen, kjent som Laundry Bear og Void Blizzard, spores av Proofpoint som TA488. Dens mål inkluderer offentlige organisasjoner i USA og Europa, samt selskaper innen telekommunikasjon, finans, gjestfrihet og romfart.

Angrep utnytter CVE-2026-42897

Kampanjen utnytter CVE-2026-42897, et sårbarhet for skripting på tvers av nettsteder (cross-site scripting) i Outlook Web Access.

Feilen gjør at skadelig JavaScript kan kjøres når en bruker åpner en spesiallaget e-post i OWA-leseruten. Angrepet krever ingen skadelige vedlegg, lenker eller ytterligere klikk.

Microsoft offentliggjorde sårbarheten 14. mai. Tilgjengelige bevis indikerer imidlertid at Laundry Bear allerede hadde utnyttet den som en null-dag før offentliggjøringen.

Angriperne får bevisst e-postene til å se uviktige ut. En mottaker kan åpne meldingen, avfeie den som søppel og unngå å rapportere den fordi den ikke inneholder noen åpenbare skadelige lenker eller vedlegg.

Meldingene skjuler JavaScript-lastere og Base64-kodede nyttelaster i URL-er til sosiale medieikoner. De skadelige dataene vises etter tegnet #, noe som gjør e-posten vanskeligere å identifisere som et angrep.

OWAReaper fjerner bevis og samler inn påloggingsinformasjon

OWAReaper opererer utelukkende i Outlook Web Access-leseruten. Når den er kjørt, omskriver bakdøren den opprinnelige e-posten på Exchange-serveren og fjerner spor av utnyttelsen.

Den samler deretter inn informasjon om offeret, inkludert e-postadresse, brukernavn og Outlook-konfigurasjonsdetaljer.

Skadevaren oppretter også usynlige nettleserelementer som forsøker å fange opp påloggingsinformasjon som automatisk fylles inn av en passordbehandler eller nettleserens autofullfør-funksjon.

OWAReaper søker etter Outlook-tillegg med ReadWriteMailbox-rettigheter. Når den finner et egnet tillegg, misbruker den denne tilgangen til å stjele OAuth-tokens.

Postbokstillatelser skaper vedvarende tilgang på serversiden

Bakdøren kan gi postbokstillatelser på eiernivå til Exchange Default-brukeren på tvers av alle e-postmapper. Denne konfigurasjonen kan tillate en angriper å få tilgang til den kompromitterte postboksen gjennom en annen autentisert konto i organisasjonen.

Fordi Exchange lagrer disse tillatelsene på serveren, kan det hende at ominstallering av offerets datamaskin ikke fjerner angriperen. Endring av brukerens passord kan også mislykkes i å blokkere tilgang hvis de skadelige postbokstillatelsene og de stjålne OAuth-tokenene forblir aktive.

OWAReaper oppretter en annen utholdenhetsmekanisme gjennom frakoblet hurtigbuffer for Outlook Web Access. Den aktiverer OWA-hurtigbufring og injiserer en skadelig iframe i meldinger som er lagret i nettleserens IndexedDB-database.

Iframe-en kjøres hver gang offeret åpner en infisert melding fra den frakoblede hurtigbufferen. Denne metoden opererer separat fra postbokstillatelsene på serversiden.

Kommandoer skjult i GitHub- og e-postmeldinger

OWAReaper støtter to metoder for kommando og kontroll.

Den første metoden bruker krypterte kommandoer skjult i GitHub commit-meldinger. Den andre er avhengig av spesialformaterte e-poster sendt direkte til den kompromitterte postboksen.

For datatyveri sender skadevaren primært kryptert informasjon over HTTPS gjennom domenenettverk for bildeinnholdslevering. Den krypterer data plassert i forespørselsstier med AES-CTR.

En sekundær kanal sender stjålet informasjon direkte til en angriperkontrollert server når den primære metoden mislykkes.

Organisasjoner bør gjennomgå Exchange-tillatelser

Proofpoint publiserte et begrenset antall indikatorer på kompromittering, inkludert skadelige domener og HTML som inneholder utnyttelsen og nyttelasten.

Organisasjoner bør installere Microsofts sikkerhetsoppdatering for CVE-2026-42897 og inspisere sine Exchange-miljøer for tegn på kompromittering. Administratorer bør gjennomgå:

  • Postbokstillatelser tildelt standardbrukere (Default)
  • Outlook-tillegg med omfattende postbokstilgang
  • Mistenkelig OAuth-tokenaktivitet
  • Uvanlige GitHub API-forespørsler
  • Potensielt infiserte meldinger lagret i OWA-hurtigbuffere

Tilbakestilling av passord og ominstallering av enheter fjerner kanskje ikke OWAReaper fullstendig, fordi angriperne kan opprettholde tilgang gjennom tillatelser på serversiden og frakoblede hurtigbufrede meldinger.

I andre sikkerhetsnyheter har hackere blitt oppdaget i å bruke hotell-Wi-Fi for å stjele Microsoft 365-kontoer, mens Chaos-løsepengevirus bruker msaRAT for å skjule trafikk i Chrome og Edge.

For å svare på nye cybertrusler har Microsoft også lansert den nye MAI-Cyber-1-Flash-modellen.

Via BleepingComputer

Lesere hjelper til med å støtte Windows Report. Når du gjør et kjøp ved å bruke linker på nettstedet vårt, kan vi tjene en affiliate-kommisjon. Tooltip Icon

Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more

User forum

0 messages