OWAReaper Backdoor riktar sig mot Microsoft Exchange-användare


Ryska statligt sponsrade hackare utnyttjar en sårbarhet i Microsoft Exchange Outlook Web Access för att distribuera OWAReaper, en webmail-bakdörr utformad för långvarig åtkomst till e-postlådor.

Gruppen, som är känd under namnen Laundry Bear och Void Blizzard, spåras av Proofpoint som TA488. Bland dess mål finns myndigheter i USA och Europa samt företag inom telekommunikation, finans, hotell- och besöksnäring samt flyg- och rymdindustrin.

Attacken utnyttjar CVE-2026-42897

Kampanjen utnyttjar CVE-2026-42897, en sårbarhet för cross-site scripting i Outlook Web Access.

Sårbarheten gör att skadlig JavaScript kan köras när en användare öppnar ett specialutformat e-postmeddelande i OWA:s läsruta. Attacken kräver ingen skadlig bifogad fil, länk eller extra klick.

Microsoft offentliggjorde sårbarheten den 14 maj. Tillgängliga bevis tyder dock på att Laundry Bear redan hade utnyttjat den som en zero-day före offentliggörandet.

Angriparna gör medvetet e-postmeddelandena oansenliga. En mottagare kan öppna meddelandet, avfärda det som skräppost och undvika att rapportera det eftersom det inte innehåller några uppenbara skadliga länkar eller bifogade filer.

Meddelandena döljer JavaScript-lastare och Base64-kodade nyttolaster i URL:er som används för sociala medier-ikoner. Den skadliga datan visas efter tecknet #, vilket gör e-postmeddelandet svårare att identifiera som en attack.

OWAReaper tar bort bevis och samlar in autentiseringsuppgifter

OWAReaper fungerar helt och hållet i Outlook Web Access läsruta. När bakdörren körts skriver den om det ursprungliga e-postmeddelandet på Exchange-servern och tar bort bevis på utnyttjandet.

Den samlar sedan in information om offret, inklusive e-postadress, användarnamn och Outlook-konfigurationsdetaljer.

Skadeprogrammet skapar också osynliga webbläsarelement som försöker fånga upp autentiseringsuppgifter som automatiskt fylls i av en lösenordshanterare eller webbläsarens autofyll-funktion.

OWAReaper söker efter Outlook-tillägg med behörigheten ReadWriteMailbox. När det hittar ett lämpligt tillägg missbrukar det den åtkomsten för att stjäla OAuth-token.

Postlådebehörigheter skapar beständighet på serversidan

Bakdörren kan ge ägarnivå-behörigheter för postlådan till Exchange Default-användaren över alla e-postmappar. Denna konfiguration kan göra det möjligt för en angripare att komma åt den komprometterade postlådan via ett annat autentiserat konto inom organisationen.

Eftersom Exchange lagrar dessa behörigheter på servern kan en ominstallation av offrets dator inte nödvändigtvis ta bort angriparen. Att byta användarens lösenord kan också misslyckas med att blockera åtkomst om de skadliga postlådebehörigheterna och stulna OAuth-token förblir aktiva.

OWAReaper skapar en annan beständighetsmekanism via Outlook Web Access offline-cache. Det aktiverar OWA-cachelagring och injicerar en skadlig iframe i meddelanden som lagras i webbläsarens IndexedDB-databas.

Iframen körs varje gång offret öppnar ett förgiftat meddelande från offline-cachen. Denna metod fungerar oberoende av postlådebehörigheterna på serversidan.

Kommandon gömda i GitHub och e-postmeddelanden

OWAReaper stöder två olika metoder för kommando och kontroll.

Den första metoden använder krypterade kommandon gömda i GitHub-commit-meddelanden. Den andra förlitar sig på specialformaterade e-postmeddelanden som skickas direkt till den komprometterade postlådan.

För stöld av data skickar skadeprogrammet främst krypterad information över HTTPS via bild-cdn-domäner. Det krypterar data som placeras i sökvägar i förfrågningar med AES-CTR.

En sekundär kanal skickar stulen information direkt till en angriparkontrollerad server när den primära metoden misslyckas.

Organisationer bör granska Exchange-behörigheter

Proofpoint har publicerat ett begränsat antal indikatorer på kompromettering, inklusive skadliga domäner och HTML som innehåller utnyttjandet och nyttolasten.

Organisationer bör installera Microsofts säkerhetsuppdatering för CVE-2026-42897 och inspektera sina Exchange-miljöer efter tecken på kompromettering. Administratörer bör granska:

  • Postlådebehörigheter tilldelade Default-användare
  • Outlook-tillägg med omfattande åtkomst till postlådor
  • Misstänkt aktivitet med OAuth-token
  • Ovanliga API-förfrågningar till GitHub
  • Potentiellt förgiftade meddelanden lagrade i OWA-cacher

Lösenordsåterställningar och ominstallation av enheter kan inte helt ta bort OWAReaper eftersom angriparna kan behålla åtkomst via behörigheter på serversidan och cachelagrade meddelanden offline.

I andra säkerhetsnyheter har hackare upptäckts använda hotell-Wi-Fi för att stjäla Microsoft 365-konton, medan Chaos-ransomware använder msaRAT för att dölja trafik i Chrome och Edge.

För att möta nya cyberhot har Microsoft även släppt den nya MAI-Cyber-1-Flash-modellen.

Via BleepingComputer

Läsare hjälper till att stödja Windows Report. När du gör ett köp genom att använda länkar på vår webbplats, kan vi tjäna en affiliate provision. Tooltip Icon

Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more

User forum

0 messages