OWAReaper-bakdør retter seg mot Microsoft Exchange-brukere
Russiske statssponsede hackere utnytter en sårbarhet i Microsoft Exchange Outlook Web Access for å distribuere OWAReaper, en bakdør for webmail designet for vedvarende tilgang til postbokser.
Gruppen, kjent som Laundry Bear og Void Blizzard, blir sporet av Proofpoint som TA488. Målene omfatter offentlige organisasjoner i USA og Europa, samt telekommunikasjon, finans, gjestfrihet og luftfartsselskaper.
Angrep utnytter CVE-2026-42897
Kampanjen utnytter CVE-2026-42897, et sårbarhet for cross-site scripting i Outlook Web Access.
Sårbarheten gjør det mulig for ondsinnet JavaScript å kjøre når en bruker åpner en spesiallaget e-post i OWA-lesepanelet. Angrepet krever ingen ondsinnet vedlegg, lenke eller ekstra klikk.
Microsoft offentliggjorde sårbarheten 14. mai. Tilgjengelig informasjon tyder imidlertid på at Laundry Bear allerede hadde utnyttet den som et nulldagssårbarhet før offentliggjøringen.
Angriperne gjør e-postene bevisst lite viktige. En mottaker kan åpne meldingen, avfeie den som søppelpost og unngå å rapportere den fordi den ikke inneholder noen åpenbare ondsinnede lenker eller vedlegg.
Meldingene skjuler JavaScript-lastere og Base64-kodede nyttelaster inne i URL-er for ikoner for sosiale medier. Den ondsinnede dataen vises etter #-tegnet, noe som gjør e-posten vanskeligere å identifisere som et angrep.
OWAReaper fjerner spor og samler inn påloggingsinformasjon
OWAReaper opererer utelukkende inne i Outlook Web Access’ lesepanel. Når den utføres, omskriver bakdøren den opprinnelige e-posten på Exchange-serveren og fjerner spor av utnyttelsen.
Den samler deretter inn informasjon om offeret, inkludert e-postadresse, brukernavn og detaljer om Outlook-konfigurasjonen.
Skadevaren oppretter også usynlige nettleserelementer som prøver å fange opp påloggingsinformasjon som automatisk fylles inn av en passordbehandler eller nettleserens autofullfør-funksjon.
OWAReaper søker etter Outlook-tillegg med tillatelsen ReadWriteMailbox. Når den finner et passende tillegg, misbruker den denne tilgangen for å stjele OAuth-tokener.
Postbokstillatelser skaper vedvarende tilgang på tjenersiden
Bakdøren kan gi eiernivå-postbokstillatelser til Exchange Default-brukeren på tvers av alle e-postmapper. Denne konfigurasjonen kan tillate en angriper å få tilgang til den kompromitterte postboksen via en annen autentisert konto i organisasjonen.
Fordi Exchange lagrer disse tillatelsene på tjeneren, kan det hende at ominstallering av offerets datamaskin ikke fjerner angriperen. Endring av brukerens passord kan også mislykkes i å blokkere tilgangen hvis de ondsinnede postbokstillatelsene og stjålne OAuth-tokenene forblir aktive.
OWAReaper oppretter en annen vedvarende mekanisme via hurtigbufferen for Outlook Web Access i frakoblet modus. Den aktiverer OWA-hurtigbufring og legger inn et ondsinnet iframe-element i meldinger som er lagret i nettleserens IndexedDB-database.
Iframen kjøres hver gang offeret åpner en forgiftet melding fra den frakoblede hurtigbufferen. Denne metoden fungerer uavhengig av postbokstillatelsene på tjenersiden.
Kommandoer gjemt i GitHub og e-postmeldinger
OWAReaper støtter to metoder for kommando og kontroll.
Den første metoden bruker krypterte kommandoer skjult i GitHub-commitmeldinger. Den andre er avhengig av spesialformaterte e-poster som sendes direkte til den kompromitterte postboksen.
For datatyveri sender skadevaren hovedsakelig kryptert informasjon over HTTPS via domener for bildeinnholdsleveringsnettverk. Den krypterer data plassert i forespørselsbaner med AES-CTR.
En sekundær kanal sender stjålet informasjon direkte til en angriperstyrt tjener når den primære metoden mislykkes.
Organisasjoner bør gjennomgå Exchange-tillatelser
Proofpoint har publisert et begrenset antall indikatorer på kompromittering, inkludert ondsinnede domener og HTML som inneholder utnyttelsen og nyttelasten.
Organisasjoner bør installere Microsofts sikkerhetsoppdatering for CVE-2026-42897 og undersøke Exchange-miljøene sine for tegn på kompromittering. Administratorer bør gjennomgå:
- Postbokstillatelser tilordnet Default-brukere
- Outlook-tillegg med omfattende postbokstilgang
- Mistenkelig aktivitet knyttet til OAuth-tokener
- Uvanlige GitHub API-forespørsler
- Potensielt forgiftede meldinger lagret i OWA-hurtigbuffere
Tilbakestilling av passord og ominstallering av enheter fjerner kanskje ikke OWAReaper fullstendig, fordi angriperne kan opprettholde tilgang via tjenersidetillatelser og hurtigbufrede meldinger i frakoblet modus.
I andre sikkerhetsnyheter har hackere blitt oppdaget ved å bruke hotell-Wi-Fi for å stjele Microsoft 365-kontoer, mens Chaos-ransomware bruker msaRAT til å skjule trafikk i Chrome og Edge.
For å møte nye cybertrusler har Microsoft også lansert den nye MAI-Cyber-1-Flash-modellen.
Via BleepingComputer
Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more
User forum
0 messages