OWAReaper-bakdörr riktar sig mot Microsoft Exchange-användare
Ryska statssponsrade hackare utnyttjar en sårbarhet i Microsoft Exchange Outlook Web Access för att distribuera OWAReaper, en webbmail-bakdörr utformad för långvarig tillgång till brevlådor.
Gruppen, känd som Laundry Bear och Void Blizzard, spåras av Proofpoint som TA488. Bland måltavlorna finns statliga organisationer i USA och Europa samt företag inom telekommunikation, finans, besöksnäring och flyg- och rymdindustri.
Attack utnyttjar CVE-2026-42897
Kampanjen utnyttjar CVE-2026-42897, en sårbarhet för cross-site scripting i Outlook Web Access.
Sårbarheten gör att skadlig JavaScript kan köras när en användare öppnar ett särskilt utformat e-postmeddelande i OWA-läsfönstret. Attacken kräver varken skadlig bilaga, länk eller ytterligare klick.
Microsoft avslöjade sårbarheten den 14 maj. Tillgängliga bevis tyder dock på att Laundry Bear redan hade utnyttjat den som en nolldagssårbarhet före avslöjandet.
Angriparna gör medvetet e-postmeddelandena oansenliga. En mottagare kan öppna meddelandet, avfärda det som skräppost och undvika att rapportera det eftersom det inte innehåller några uppenbara skadliga länkar eller bilagor.
Meddelandena döljer JavaScript-laddare och Base64-kodade nyttolaster i URL:er för ikoner från sociala medier. Den skadliga datan dyker upp efter tecknet #, vilket gör e-postmeddelandet svårare att identifiera som en attack.
OWAReaper tar bort bevis och samlar in autentiseringsuppgifter
OWAReaper körs helt innanför Outlook Web Access läsfönster. När den körs skriver bakdörren om det ursprungliga e-postmeddelandet på Exchange-servern och tar bort bevis på utnyttjandet.
Den samlar sedan in information om offret, inklusive e-postadress, användarnamn och Outlook-konfigurationsdetaljer.
Skadeprogrammet skapar också osynliga webbläsarelement som försöker fånga autentiseringsuppgifter som automatiskt fyllts i av en lösenordshanterare eller webbläsarens autofyllnadsfunktion.
OWAReaper söker efter Outlook-tillägg med ReadWriteMailbox-behörigheter. När den hittar ett lämpligt tillägg missbrukar den den åtkomsten för att stjäla OAuth-tokens.
Brevlådebehörigheter skapar beständighet på serversidan
Bakdörren kan bevilja ägar-nivå brevlådebehörigheter till Exchange Default-användaren i varje e-postmapp. Denna konfiguration kan tillåta en angripare att komma åt den komprometterade brevlådan via ett annat autentiserat konto inom organisationen.
Eftersom Exchange lagrar dessa behörigheter på servern kan ominstallation av offrets dator inte ta bort angriparen. Att byta användarens lösenord kan också misslyckas med att blockera åtkomsten om de skadliga brevlådebehörigheterna och de stulna OAuth-tokenen förblir aktiva.
OWAReaper skapar ytterligare en beständighetsmekanism via Outlook Web Access offline-cache. Den aktiverar OWA-cachelagring och injicerar en skadlig iframe i meddelanden som lagras i webbläsarens IndexedDB-databas.
Iframen körs varje gång offret öppnar ett förgiftat meddelande från offline-cachen. Denna metod fungerar separat från brevlådebehörigheterna på serversidan.
Kommandon gömda i GitHub och e-postmeddelanden
OWAReaper stöder två metoder för kommando och kontroll.
Den första metoden använder krypterade kommandon gömda i GitHub commit-meddelanden. Den andra förlitar sig på särskilt utformade e-postmeddelanden som skickas direkt till den komprometterade brevlådan.
För datastöld skickar skadeprogrammet främst krypterad information över HTTPS via domäner för bildinnehållsleveransnätverk. Det krypterar data som placeras inuti sökvägar i begäranden med AES-CTR.
En sekundär kanal skickar stulen information direkt till en angriparstyrd server när den primära metoden misslyckas.
Organisationer bör granska Exchange-behörigheter
Proofpoint publicerade ett begränsat antal indikatorer på kompromettering, inklusive skadliga domäner och HTML-kod som innehåller utnyttjandet och nyttolasten.
Organisationer bör installera Microsofts säkerhetsuppdatering för CVE-2026-42897 och inspektera sina Exchange-miljöer efter tecken på kompromettering. Administratörer bör granska:
- Brevlådebehörigheter som tilldelats Default-användare
- Outlook-tillägg med omfattande brevlådeåtkomst
- Misstänkt OAuth-tokenaktivitet
- Ovanliga GitHub API-begäranden
- Potentiellt förgiftade meddelanden lagrade i OWA-cachar
Återställning av lösenord och ominstallation av enheter kanske inte helt tar bort OWAReaper eftersom angriparna kan upprätthålla åtkomst via serversidans behörigheter och offline-cachade meddelanden.
I andra säkerhetsnyheter har hackare upptäckts använda hotell-Wi-Fi för att stjäla Microsoft 365-konton, medan Chaos ransomware använder msaRAT för att dölja trafik i Chrome och Edge.
För att möta nya cyberhot har Microsoft också släppt den nya modellen MAI-Cyber-1-Flash.
Via BleepingComputer
Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more
User forum
0 messages