OWAReaper-bakdörr riktar sig mot Microsoft Exchange-användare
Rysk statssponsrade hackare utnyttjar en sårbarhet i Microsoft Exchange Outlook Web Access för att distribuera OWAReaper, en bakdörr för webbaserad e-post utformad för långvarig åtkomst till postlådor.
Gruppen, känd som Laundry Bear och Void Blizzard, spåras av Proofpoint som TA488. Bland målen finns myndighetsorganisationer i USA och Europa, samt telekommunikations-, finans-, hotell- och flygbolag.
Attacken utnyttjar CVE-2026-42897
Kampanjen utnyttjar CVE-2026-42897, en sårbarhet för cross-site scripting i Outlook Web Access.
Sårbarheten gör att skadlig JavaScript kan köras när en användare öppnar ett specialutformat e-postmeddelande i OWA:s läsfönster. Attacken kräver ingen skadlig bilaga, länk eller ytterligare klick.
Microsoft offentliggjorde sårbarheten den 14 maj. Tillgängliga bevis tyder dock på att Laundry Bear redan hade utnyttjat den som en nolldagarsattack före offentliggörandet.
Angriparna gör medvetet e-postmeddelandena ointressanta. En mottagare kan öppna meddelandet, avfärda det som skräppost och undvika att rapportera det eftersom det inte innehåller några uppenbara skadliga länkar eller bilagor.
Meddelandena gömmer JavaScript-inläsare och Base64-kodade nyttolaster i URL:er till ikoner för sociala medier. Den skadliga datan visas efter tecknet #, vilket gör e-postmeddelandet svårare att identifiera som en attack.
OWAReaper tar bort spår och samlar in autentiseringsuppgifter
OWAReaper fungerar helt och hållet i Outlook Web Access läsruta. När bakdörren har körts skriver den om det ursprungliga e-postmeddelandet på Exchange-servern och tar bort spåren av utnyttjandet.
Därefter samlar den in information om offret, inklusive e-postadress, användarnamn och konfigurationsdetaljer för Outlook.
Skadeprogrammet skapar också osynliga webbläsarelement som försöker fånga upp autentiseringsuppgifter som automatiskt fylls i av en lösenordshanterare eller webbläsarens autofyllfunktion.
OWAReaper söker efter Outlook-tillägg med behörigheten ReadWriteMailbox. När den hittar ett lämpligt tillägg missbrukar den åtkomsten för att stjäla OAuth-token.
Postlådebehörigheter skapar beständighet på serversidan
Bakdörren kan ge ägarbehörigheter över postlådan till Exchange Default-användaren för alla e-postmappar. Denna konfiguration kan göra det möjligt för en angripare att komma åt den komprometterade postlådan via ett annat autentiserat konto inom organisationen.
Eftersom Exchange lagrar dessa behörigheter på servern kan en ominstallation av offrets dator inte nödvändigtvis ta bort angriparen. Att byta offrets lösenord kan också misslyckas med att blockera åtkomst om de skadliga postlådebehörigheterna och stulna OAuth-token förblir aktiva.
OWAReaper skapar ytterligare en beständighetsmekanism via offlinecachen i Outlook Web Access. Den aktiverar OWA-cachning och injicerar en skadlig iframe i meddelanden som lagras i webbläsarens IndexedDB-databas.
Iframen körs varje gång offret öppnar ett förgiftat meddelande från offlinecachen. Den här metoden fungerar oberoende av postlådebehörigheterna på serversidan.
Kommandon gömda i GitHub och e-postmeddelanden
OWAReaper stöder två metoder för kommando och kontroll.
Den första metoden använder krypterade kommandon gömda i commit-meddelanden på GitHub. Den andra bygger på specialformaterade e-postmeddelanden som skickas direkt till den komprometterade postlådan.
För datastöld skickar skadeprogrammet främst krypterad information via HTTPS över domäner för bildinnehållsnätverk. Det krypterar data som placeras i sökvägar för begäran med AES-CTR.
En sekundär kanal skickar stulen information direkt till en angriparkontrollerad server om den primära metoden misslyckas.
Organisationer bör granska Exchange-behörigheter
Proofpoint publicerade ett begränsat antal indikatorer på kompromettering, inklusive skadliga domäner och HTML som innehåller utnyttjandet och nyttolasten.
Organisationer bör installera Microsofts säkerhetsuppdatering för CVE-2026-42897 och inspektera sina Exchange-miljöer efter tecken på intrång. Administratörer bör granska:
- Behörigheter för postlådor tilldelade till Default-användare
- Outlook-tillägg med omfattande postlådeåtkomst
- Misstänkt aktivitet med OAuth-token
- Ovanliga API-förfrågningar till GitHub
- Potentiellt förgiftade meddelanden som lagras i OWA-cacher
Lösenordsbyten och ominstallation av enheter kanske inte fullständigt tar bort OWAReaper eftersom angripare kan behålla åtkomst via server-side-behörigheter och cachade offline-meddelanden.
I andra säkerhetsnyheter har hackare använt Wi-Fi på hotell för att stjäla Microsoft 365-konton, medan Chaos ransomware använder msaRAT för att dölja trafik i Chrome och Edge.
För att bemöta framväxande cyberhot har Microsoft även släppt den nya modellen MAI-Cyber-1-Flash.
Via BleepingComputer
Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more
User forum
0 messages