OWAReaper-bakdörren riktar sig mot Microsoft Exchange-användare


Ryska statsunderstödda hackare utnyttjar en sårbarhet i Microsoft Exchange Outlook Web Access för att distribuera OWAReaper, en webbmejl-bakdörr utformad för långvarig åtkomst till brevlådor.

Gruppen, känd som Laundry Bear och Void Blizzard, spåras av Proofpoint som TA488. Dess måltavlor inkluderar myndigheter i USA och Europa, samt företag inom telekommunikation, finans, besöksnäring och flyg- och rymdindustri.

Attacken utnyttjar CVE-2026-42897

Kampanjen utnyttjar CVE-2026-42897, en cross-site scripting-sårbarhet i Outlook Web Access.

Sårbarheten gör att skadlig JavaScript kan köras när en användare öppnar ett specialutformat e-postmeddelande i OWA:s läsfönster. Attacken kräver ingen skadlig bilaga, länk eller ytterligare klick.

Microsoft offentliggjorde sårbarheten den 14 maj. Tillgänglig bevisning tyder dock på att Laundry Bear redan hade utnyttjat den som en zero-day före offentliggörandet.

Angriparna gör medvetet e-postmeddelandena oansenliga. En mottagare kan öppna meddelandet, avfärda det som skräp och undvika att rapportera det eftersom det inte innehåller några uppenbara skadliga länkar eller bilagor.

Meddelandena döljer JavaScript-lastare och Base64-kodade nyttolaster inuti URL:er för sociala medieikoner. Den skadliga datan visas efter #-tecknet, vilket gör e-postmeddelandet svårare att identifiera som en attack.

OWAReaper tar bort bevis och samlar in autentiseringsuppgifter

OWAReaper är helt verksam i Outlook Web Access läsfönster. När bakdörren har körts skriver den om det ursprungliga e-postmeddelandet på Exchange-servern och tar bort bevis för utnyttjandet.

Den samlar sedan in information om offret, inklusive e-postadress, användarnamn och Outlook-konfigurationsdetaljer.

Skadeprogrammet skapar också osynliga webbläsarelement som försöker fånga upp autentiseringsuppgifter som automatiskt fylls i av en lösenordshanterare eller webbläsarens autofyllnadsfunktion.

OWAReaper söker efter Outlook-tillägg med ReadWriteMailbox-behörigheter. När det hittar ett lämpligt tillägg missbrukar det den åtkomsten för att stjäla OAuth-tokens.

Brevlådebehörigheter skapar beständighet på serversidan

Bakdörren kan tilldela ägarnivåbehörigheter för brevlådor till Exchange Default-användaren över alla e-postmappar. Denna konfiguration kan göra det möjligt för en angripare att få åtkomst till den komprometterade brevlådan via ett annat autentiserat konto inom organisationen.

Eftersom Exchange lagrar dessa behörigheter på servern kan ominstallation av offrets dator kanske inte ta bort angriparen. Att byta användarens lösenord kan också misslyckas med att blockera åtkomst om de skadliga brevlådebehörigheterna och stulna OAuth-tokens förblir aktiva.

OWAReaper skapar en annan beständighetsmekanism via Outlook Web Access offline-cache. Den aktiverar OWA-cachelagring och injicerar en skadlig iframe i meddelanden som lagras i webbläsarens IndexedDB-databas.

Iframen körs närhelst offret öppnar ett förgiftat meddelande från offline-cachen. Denna metod fungerar separat från brevlådebehörigheterna på serversidan.

Kommandon dolda i GitHub och e-postmeddelanden

OWAReaper stöder två kommando- och kontrollmetoder.

Den första metoden använder krypterade kommandon gömda i GitHub-incheckningsmeddelanden. Den andra bygger på specialutformade e-postmeddelanden som skickas direkt till den komprometterade brevlådan.

För datastöld skickar skadeprogrammet främst krypterad information över HTTPS via domäner för innehållsleveransnätverk för bilder. Det krypterar data som placeras i förfrågningsvägar med AES-CTR.

En sekundär kanal skickar stulen information direkt till en angriparkontrollerad server när den primära metoden misslyckas.

Organisationer bör granska Exchange-behörigheter

Proofpoint publicerade ett begränsat antal indikatorer på intrång, inklusive skadliga domäner och HTML som innehåller utnyttjandet och nyttolasten.

Organisationer bör installera Microsofts säkerhetsuppdatering för CVE-2026-42897 och inspektera sina Exchange-miljöer efter tecken på intrång. Administratörer bör granska:

  • Brevlådebehörigheter tilldelade Default-användare
  • Outlook-tillägg med omfattande brevlådeåtkomst
  • Misstänkt OAuth-tokenaktivitet
  • Ovanliga GitHub API-förfrågningar
  • Potentiellt förgiftade meddelanden lagrade i OWA-cacheminnen

Lösenordsåterställningar och ominstallation av enheter kanske inte helt tar bort OWAReaper eftersom angriparna kan behålla åtkomst via serverbaserade behörigheter och offline-cachelagrade meddelanden.

I andra säkerhetsnyheter har hackare upptäckts använda hotell-Wi-Fi för att stjäla Microsoft 365-konton, medan Chaos utpressningsprogram använder msaRAT för att dölja trafik i Chrome och Edge.

För att bemöta framväxande cyberhot har Microsoft också släppt den nya modellen MAI-Cyber-1-Flash.

Via BleepingComputer

Läsare hjälper till att stödja Windows Report. När du gör ett köp genom att använda länkar på vår webbplats, kan vi tjäna en affiliate provision. Tooltip Icon

Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more

User forum

0 messages