OWAReaper-bakdörr riktar sig mot Microsoft Exchange-användare


Ryskstatligt sponsrade hackare utnyttjar en sårbarhet i Microsoft Exchange Outlook Web Access för att sprida OWAReaper, en webbmailsbakdörr utformad för långvarig åtkomst till e-postlådor.

Gruppen, känd som Laundry Bear och Void Blizzard, spåras av Proofpoint som TA488. Dess måltavlor omfattar statliga organisationer i USA och Europa, samt telekommunikations-, finans-, besöksnärings- och flyg- och rymdföretag.

Attacken utnyttjar CVE-2026-42897

Kampanjen utnyttjar CVE-2026-42897, en sårbarhet för webbplatsöverskridande skript i Outlook Web Access.

Sårbarheten tillåter att skadlig JavaScript-kod körs när en användare öppnar ett speciellt utformat e-postmeddelande i OWA-läsrutan. Attacken kräver ingen skadlig bilaga, länk eller extra klick.

Microsoft offentliggjorde sårbarheten den 14 maj. Tillgängliga bevis tyder dock på att Laundry Bear redan hade utnyttjat den som en noll-dagars sårbarhet före offentliggörandet.

Angriparna gör medvetet e-postmeddelandena oansenliga. En mottagare kan öppna meddelandet, avfärda det som skräp och undvika att rapportera det eftersom det inte innehåller några uppenbart skadliga länkar eller bilagor.

Meddelandena döljer JavaScript-inläsare och Base64-kodade nyttolaster i URL:er till ikoner för sociala medier. Den skadliga datan visas efter tecknet #, vilket gör e-postmeddelandet svårare att identifiera som en attack.

OWAReaper tar bort bevis och samlar in inloggningsuppgifter

OWAReaper fungerar helt och hållet i Outlook Web Access-läsrutan. När bakdörren körs skriver den om det ursprungliga e-postmeddelandet på Exchange-servern och tar bort bevisen för utnyttjandet.

Den samlar sedan in information om offret, inklusive e-postadress, användarnamn och Outlook-konfigurationsinformation.

Skadeprogrammet skapar också osynliga webbläsarelement som försöker fånga upp inloggningsuppgifter som automatiskt fylls i av en lösenordshanterare eller webbläsarens autofyllfunktion.

OWAReaper söker efter Outlook-tillägg med ReadWriteMailbox-behörigheter. När det hittar ett lämpligt tillägg missbrukar det åtkomsten för att stjäla OAuth-token.

E-postlådebehörigheter skapar beständighet på serversidan

Bakdörren kan tilldela behörigheter på ägarnivå för e-postlådan till Exchange Standardanvändare i alla e-postmappar. Den här konfigurationen kan göra det möjligt för en angripare att komma åt den komprometterade e-postlådan via ett annat autentiserat konto inom organisationen.

Eftersom Exchange lagrar dessa behörigheter på servern kan en ominstallation av offrets dator inte nödvändigtvis avlägsna angriparen. Att byta användarens lösenord kanske inte heller blockerar åtkomsten om de skadliga e-postlådebehörigheterna och de stulna OAuth-tokenen fortfarande är aktiva.

OWAReaper skapar en annan beständighetsmekanism via offlinecachen i Outlook Web Access. Den aktiverar OWA-cachelagring och injicerar en skadlig iframe i meddelanden som lagras i webbläsarens IndexedDB-databas.

Iframen körs varje gång offret öppnar ett förgiftat meddelande från offlinecachen. Den här metoden fungerar oberoende av e-postlådebehörigheterna på serversidan.

Kommandon gömda i GitHub och e-postmeddelanden

OWAReaper stöder två metoder för kommando och kontroll.

Den första metoden använder krypterade kommandon gömda i commit-meddelanden på GitHub. Den andra förlitar sig på speciellt formaterade e-postmeddelanden som skickas direkt till den komprometterade e-postlådan.

För datastöld skickar skadeprogrammet i första hand krypterad information via HTTPS genom domäner för bildleveransnätverk (CDN). Det krypterar data som placeras i sökvägar i förfrågningar med AES-CTR.

En sekundär kanal skickar stulen information direkt till en server som kontrolleras av angriparen när den primära metoden misslyckas.

Organisationer bör granska Exchange-behörigheter

Proofpoint har publicerat ett begränsat antal komprometteringsindikatorer, inklusive skadliga domäner och HTML-kod som innehåller utnyttjandet och nyttolasten.

Organisationer bör installera Microsofts säkerhetsuppdatering för CVE-2026-42897 och inspektera sina Exchange-miljöer efter tecken på kompromettering. Administratörer bör granska:

  • E-postlådebehörigheter som tilldelats Standardanvändare
  • Outlook-tillägg med omfattande e-postlådeåtkomst
  • Misstänkt aktivitet med OAuth-token
  • Ovanliga GitHub API-anrop
  • Potentiellt förgiftade meddelanden som lagras i OWA-cacher

Återställning av lösenord och ominstallation av enheter kanske inte helt tar bort OWAReaper eftersom angriparna kan behålla åtkomsten via serversidans behörigheter och offline-cachade meddelanden.

I andra säkerhetsnyheter har hackare upptäckts använda hotell-Wi-Fi för att stjäla Microsoft 365-konton, medan Chaos ransomware använder msaRAT för att dölja trafik i Chrome och Edge.

För att möta framväxande cyberhot har Microsoft också släppt den nya MAI-Cyber-1-Flash-modellen.

Via BleepingComputer

Läsare hjälper till att stödja Windows Report. När du gör ett köp genom att använda länkar på vår webbplats, kan vi tjäna en affiliate provision. Tooltip Icon

Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more

User forum

0 messages