OWAReaper Backdoor inriktar sig på Microsoft Exchange-användare
Ryska statligt sponsrade hackare utnyttjar en sårbarhet i Microsoft Exchange Outlook Web Access för att distribuera OWAReaper, en webbmail-bakdörr utformad för långvarig åtkomst till postlådor.
Gruppen, känd som Laundry Bear och Void Blizzard, spåras av Proofpoint som TA488. Dess måltavlor inkluderar myndigheter i USA och Europa samt telekommunikations-, finans-, hotell- och flygbolag.
Attacken utnyttjar CVE-2026-42897
Kampanjen utnyttjar CVE-2026-42897, en cross-site scripting-sårbarhet i Outlook Web Access.
Sårbarheten gör att skadlig JavaScript kan köras när en användare öppnar ett speciellt utformat e-postmeddelande i OWA:s läsyta. Attacken kräver ingen skadlig bilaga, länk eller extra klick.
Microsoft avslöjade sårbarheten den 14 maj. Tillgängliga bevis tyder dock på att Laundry Bear redan hade utnyttjat den som en zero-day före avslöjandet.
Angriparna gör medvetet e-postmeddelandena oviktiga. En mottagare kan öppna meddelandet, avfärda det som skräp och undvika att rapportera det eftersom det inte innehåller några uppenbara skadliga länkar eller bilagor.
Meddelandena gömmer JavaScript-lastare och Base64-kodade nyttolaster i URL:er för sociala medier-ikoner. Den skadliga informationen visas efter #-tecknet, vilket gör e-postmeddelandet svårare att identifiera som en attack.
OWAReaper tar bort bevis och samlar in autentiseringsuppgifter
OWAReaper fungerar helt inne i Outlook Web Access läsyta. När den körs skriver bakdörren om ursprungs-e-postmeddelandet på Exchange-servern och tar bort bevis på utnyttjandet.
Den samlar sedan in information om offret, inklusive e-postadress, användarnamn och Outlook-konfigurationsdetaljer.
Skadlig programvara skapar också osynliga webbläsarelement som försöker fånga upp autentiseringsuppgifter som fylls i automatiskt av en lösenordshanterare eller webbläsarens autofyllnadsfunktion.
OWAReaper söker efter Outlook-tillägg med ReadWriteMailbox-behörigheter. När den hittar ett lämpligt tillägg missbrukar den åtkomsten för att stjäla OAuth-token.
Postlådebehörigheter skapar beständighet på serversidan
Bakdörren kan tilldela ägarnivå-postlådebehörigheter till Exchange Default-användaren för alla e-postmappar. Denna konfiguration kan göra det möjligt för en angripare att komma åt den komprometterade postlådan via ett annat autentiserat konto inom organisationen.
Eftersom Exchange lagrar dessa behörigheter på servern kan ominstallation av offrets dator inte ta bort angriparen. Att byta användarens lösenord kan också misslyckas med att blockera åtkomst om de skadliga postlådebehörigheterna och stulna OAuth-token förblir aktiva.
OWAReaper skapar ytterligare en mekanism för beständighet via Outlook Web Access offlinecache. Den aktiverar OWA-cachelagring och injicerar en skadlig iframe i meddelanden som lagras i webbläsarens IndexedDB-databas.
Iramen körs varje gång offret öppnar ett förgiftat meddelande från offlinecachen. Denna metod fungerar separat från postlådebehörigheterna på serversidan.
Kommandon gömda i GitHub och e-postmeddelanden
OWAReaper stöder två metoder för kommando-och-kontroll.
Den första metoden använder krypterade kommandon gömda i GitHub commit-meddelanden. Den andra förlitar sig på speciellt formaterade e-postmeddelanden som skickas direkt till den komprometterade postlådan.
För datastöld skickar skadlig programvara främst krypterad information över HTTPS via bild-CDN-domäner. Den krypterar data som placeras i sökvägar med AES-CTR.
En sekundär kanal skickar stulen information direkt till en angriparkontrollerad server när den primära metoden misslyckas.
Organisationer bör granska Exchange-behörigheter
Proofpoint publicerade ett begränsat antal indikatorer på kompromettering, inklusive skadliga domäner och HTML som innehöll utnyttjandet och nyttolasten.
Organisationer bör installera Microsofts säkerhetsuppdatering för CVE-2026-42897 och inspektera sina Exchange-miljöer efter tecken på kompromettering. Administratörer bör granska:
- Postlådebehörigheter som tilldelats Default-användare
- Outlook-tillägg med omfattande postlådeåtkomst
- Misstänkt OAuth-tokenaktivitet
- Ovanliga GitHub API-förfrågningar
- Potentiellt förgiftade meddelanden lagrade i OWA-cachar
Lösenordsbyten och ominstallation av enheter kan inte helt ta bort OWAReaper eftersom angriparna kan behålla åtkomst via serversidobehörigheter och offline-cachade meddelanden.
I andra säkerhetsnyheter har hackare upptäckts använda hotell-Wi-Fi för att stjäla Microsoft 365-konton, medan Chaos ransomware använder msaRAT för att gömma trafik i Chrome och Edge.
För att bemöta framväxande cyberhot har Microsoft också släppt den nya MAI-Cyber-1-Flash-modellen.
Via BleepingComputer
Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more
User forum
0 messages