OWAReaper-bakdør retter seg mot Microsoft Exchange-brukere
Russiske statssponsede hackere utnytter et sårbarhet i Microsoft Exchange Outlook Web Access for å distribuere OWAReaper, en webmail-bakdør designet for langsiktig tilgang til postbokser.
Gruppen, kjent som Laundry Bear og Void Blizzard, spores av Proofpoint som TA488. Målene omfatter offentlige organisasjoner i USA og Europa, samt telekommunikasjons-, finans-, gjestfrihets- og romfartsselskaper.
Angrepet utnytter CVE-2026-42897
Kampanjen utnytter CVE-2026-42897, et sårbarhet for skripting på tvers av nettsteder i Outlook Web Access.
Feilen gjør at ondsinnet JavaScript kan kjøres når en bruker åpner en spesiallaget e-post i OWA-leseruten. Angrepet krever ingen ondsinnet vedlegg, lenke eller ekstra klikk.
Microsoft publiserte sårbarheten 14. mai. Tilgjengelige bevis tyder imidlertid på at Laundry Bear allerede hadde utnyttet den som en nulldag før offentliggjøringen.
Angriperne gjør bevisst e-postene uinteressante. En mottaker kan åpne meldingen, avfeie den som søppel og unngå å rapportere den fordi den ikke inneholder åpenbare ondsinnede lenker eller vedlegg.
Meldingene skjuler JavaScript-lastere og Base64-kodede nyttelaster i URL-er til sosiale medier-ikoner. Den ondsinnede dataen vises etter #-tegnet, noe som gjør e-posten vanskeligere å identifisere som et angrep.
OWAReaper fjerner bevis og samler inn legitimasjon
OWAReaper opererer utelukkende i leseruten i Outlook Web Access. Når den kjøres, skriver bakdøren om den opprinnelige e-posten på Exchange-serveren og fjerner spor etter utnyttelsen.
Deretter samler den inn informasjon om offeret, inkludert e-postadresse, brukernavn og Outlook-konfigurasjonsdetaljer.
Skadevaren oppretter også usynlige nettleserelementer som prøver å fange opp legitimasjon som automatisk fylles ut av en passordbehandler eller nettleserens autofullføringsfunksjon.
OWAReaper søker etter Outlook-tillegg med ReadWriteMailbox-tillatelser. Når den finner et passende tillegg, misbruker den tilgangen til å stjele OAuth-tokener.
Postbokstillatelser skaper serverside-vedvarende tilgang
Bakdøren kan gi eiernivå-postbokstillatelser til Exchange-standardbrukeren på tvers av alle e-postmapper. Denne konfigurasjonen kan gjøre det mulig for en angriper å få tilgang til den kompromitterte postboksen via en annen autentisert konto i organisasjonen.
Fordi Exchange lagrer disse tillatelsene på serveren, kan en reinstallering av offerets datamaskin kanskje ikke fjerne angriperen. Endring av brukerens passord kan også mislykkes i å blokkere tilgangen dersom de ondsinnede postbokstillatelsene og stjålne OAuth-tokenene forblir aktive.
OWAReaper oppretter en annen mekanisme for vedvarende tilgang via frakoblet hurtigbuffer for Outlook Web Access. Den aktiverer OWA-hurtigbufring og injiserer en ondsinnet iframe i meldinger som lagres i nettleserens IndexedDB-database.
Iframe-en kjøres hver gang offeret åpner en forgiftet melding fra den frakoblede hurtigbufferen. Denne metoden opererer uavhengig av serverside-postbokstillatelsene.
Kommandoer skjult i GitHub- og e-postmeldinger
OWAReaper støtter to metoder for kommando og kontroll.
Den første metoden bruker krypterte kommandoer skjult i commit-meldinger på GitHub. Den andre baserer seg på spesielt formaterte e-poster sendt direkte til den kompromitterte postboksen.
Ved datatyveri sender skadevaren primært kryptert informasjon over HTTPS via domener for innholdsleveringsnettverk for bilder. Den krypterer data plassert i forespørselsstier med AES-CTR.
En sekundær kanal sender stjålet informasjon direkte til en angriperstyrt server når primærmetoden mislykkes.
Organisasjoner bør gjennomgå Exchange-tillatelser
Proofpoint publiserte et begrenset antall kompromissindikatorer, inkludert ondsinnede domener og HTML som inneholder utnyttelsen og nyttelasten.
Organisasjoner bør installere Microsofts sikkerhetsoppdatering for CVE-2026-42897 og inspisere Exchange-miljøene sine for tegn på kompromittering. Administratorer bør gjennomgå:
- Postbokstillatelser tilordnet Standardbrukere
- Outlook-tillegg med omfattende postbokstilgang
- Mistenkelig OAuth-tokenaktivitet
- Uvanlige GitHub API-forespørsler
- Potensielt forgiftede meldinger lagret i OWA-hurtigbuffere
Tilbakestilling av passord og reinstallering av enheter kan kanskje ikke fjerne OWAReaper fullstendig, fordi angriperne kan opprettholde tilgangen via serversidetillatelser og frakoblede hurtigbufrede meldinger.
I andre sikkerhetsnyheter har hackere blitt oppdaget i å bruke hotell-Wi-Fi for å stjele Microsoft 365-kontoer, mens Chaos løsepengevirus bruker msaRAT til å skjule trafikk i Chrome og Edge.
For å svare på nye cybertrusler har Microsoft også lansert den nye MAI-Cyber-1-Flash-modellen.
Via BleepingComputer
Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more
User forum
0 messages