OWAReaper-bakdörr riktar sig mot Microsoft Exchange-användare
Ryskt statsunderstödda hackare utnyttjar en sårbarhet i Microsoft Exchange Outlook Web Access för att distribuera OWAReaper, en webbmejlbakdörr utformad för långvarig brevlådeåtkomst.
Gruppen, känd som Laundry Bear och Void Blizzard, spåras av Proofpoint som TA488. Bland dess mål finns statliga organisationer i USA och Europa samt företag inom telekommunikation, finans, hotell och flygindustri.
Attacken utnyttjar CVE-2026-42897
Kampanjen utnyttjar CVE-2026-42897, en cross-site scripting-sårbarhet i Outlook Web Access.
Sårbarheten gör att skadlig JavaScript kan köras när en användare öppnar ett specialskapat e-postmeddelande i OWA:s läsfönster. Attacken kräver varken en skadlig bilaga, länk eller något extra klick.
Microsoft offentliggjorde sårbarheten den 14 maj. Tillgängliga bevis tyder dock på att Laundry Bear redan hade utnyttjat den som en nolldagssårbarhet före offentliggörandet.
Angriparna gör medvetet e-postmeddelandena ointressanta. En mottagare kan öppna meddelandet, avfärda det som skräp och undvika att rapportera det eftersom det inte innehåller några uppenbart skadliga länkar eller bilagor.
Meddelandena gömmer JavaScript-inläsare och Base64-kodade nyttolaster inuti URL-adresser till sociala medie-ikoner. Den skadliga datan visas efter tecknet #, vilket gör e-postmeddelandet svårare att identifiera som en attack.
OWAReaper tar bort spår och samlar in autentiseringsuppgifter
OWAReaper körs helt och hållet inuti Outlook Web Access läsfönster. När bakdörren har körts skriver den om det ursprungliga e-postmeddelandet på Exchange-servern och tar bort alla spår av utnyttjandet.
Den samlar sedan in information om offret, inklusive e-postadress, användarnamn och information om Outlook-konfigurationen.
Skadeprogrammet skapar också osynliga webbläsarelement som försöker fånga upp autentiseringsuppgifter som automatiskt fylls i av en lösenordshanterare eller webbläsarens autofyllnadsfunktion.
OWAReaper söker efter Outlook-tillägg med ReadWriteMailbox-behörigheter. När det hittar ett lämpligt tillägg missbrukar det den åtkomsten för att stjäla OAuth-token.
E-postlådebehörigheter skapar beständighet på serversidan
Bakdörren kan tilldela ägarnivåbehörigheter (Owner) för brevlådan till Exchange-standardanvändaren (Default) i alla e-postmappar. Den här konfigurationen kan göra det möjligt för en angripare att komma åt den komprometterade brevlådan via ett annat autentiserat konto inom organisationen.
Eftersom Exchange lagrar dessa behörigheter på servern kan en ominstallation av offrets dator vara otillräcklig för att ta bort angriparen. Att byta användarens lösenord kan också misslyckas med att blockera åtkomsten om de skadliga brevlådebehörigheterna och de stulna OAuth-tokenen fortfarande är aktiva.
OWAReaper skapar ytterligare en beständighetsmekanism via Outlook Web Access offlinecache. Den aktiverar OWA-cachelagring och injicerar en skadlig iframe i meddelanden som lagras i webbläsarens IndexedDB-databas.
Iframe-koden körs varje gång offret öppnar ett förgiftat meddelande från offlinecachen. Den här metoden fungerar oberoende av brevlådebehörigheterna på serversidan.
Kommandon gömda i GitHub och e-postmeddelanden
OWAReaper stöder två metoder för kommando och kontroll.
Den första metoden använder krypterade kommandon gömda i GitHub-incheckningsmeddelanden. Den andra förlitar sig på specialformaterade e-postmeddelanden som skickas direkt till den komprometterade brevlådan.
För datastöld skickar skadeprogrammet främst krypterad information över HTTPS via domäner för bildinnehållsleverans (CDN). Det krypterar data som placeras i förfrågningsvägar med AES-CTR.
En sekundär kanal skickar stulen information direkt till en angriparkontrollerad server när den primära metoden misslyckas.
Organisationer bör granska Exchange-behörigheter
Proofpoint har publicerat ett begränsat antal indikatorer på intrång, inklusive skadliga domäner och HTML-kod som innehåller utnyttjandet och nyttolasten.
Organisationer bör installera Microsofts säkerhetsuppdatering för CVE-2026-42897 och inspektera sina Exchange-miljöer för tecken på kompromettering. Administratörer bör granska:
- Brevlådebehörigheter tilldelade standardanvändare (Default)
- Outlook-tillägg med omfattande brevlådeåtkomst
- Misstänkt OAuth-tokenaktivitet
- Ovanliga GitHub API-förfrågningar
- Potentiellt förgiftade meddelanden lagrade i OWA-cachar
Lösenordsbyten och ominstallation av enheter kanske inte helt tar bort OWAReaper eftersom angriparna kan behålla åtkomsten via serversidesbehörigheter och off-line cachade meddelanden.
I andra säkerhetsnyheter har hackare upptäckts använda hotell-Wi-Fi för att stjäla Microsoft 365-konton, medan Chaos-ransomware använder msaRAT för att dölja trafik i Chrome och Edge.
För att bemöta nya cyberhot har Microsoft också släppt den nya modellen MAI-Cyber-1-Flash.
Via BleepingComputer
Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more
User forum
0 messages