Ryska statsanknutna hackare, kända som Laundry Bear, utnyttjar en zero-day-sårbarhet i Exchange OWA för att få bestående åtkomst till offrens e-postlådor. Kampanjen använder särskilt utformade e-postmeddelanden för att distribuera en avancerad webbläsarbaserad bakdörr kallad OWAReaper.
Proofpoint upptäckte aktiviteten riktad mot myndigheter i USA och Europa samt företag inom telekommunikation, finans, hotellbranschen och flygindustrin. För att attacken ska lyckas måste offret öppna ett skadligt e-postmeddelande i Outlook Web Access.
Skadliga mejl utnyttjar sårbarhet i Outlook Web Access
Laundry Bear, även känd som Void Blizzard och TA488, utnyttjade CVE-2026-42897. Sårbarheten är en cross-site scripting-brist i Outlook Web Access som gör det möjligt att köra valfri JavaScript-kod i webbläsaren när en användare öppnar ett särskilt utformat meddelande.
Forskare beskriver tekniken som en ”half-click exploit”. Offret behöver inte öppna en bilaga eller besöka en skadlig webbplats. Det räcker att visa mejlet i OWA läsfönster för att utlösa attacken.
Microsoft offentliggjorde sårbarheten i maj 2026. Proofpoint uppger dock att hotaktören redan hade förberett infrastruktur för OWAReaper-kampanjen i mars, vilket tyder på att utnyttjandet började innan den offentliga säkerhetsvarningen.
Bristfällig HTML-sanitisering möjliggör attacken
CVE-2026-42897 existerar eftersom servern inte sanerar HTML-kod i e-postmeddelanden på rätt sätt. Angripare kan utnyttja svagheten för att lägga till skadlig HTML- och JavaScript-kod i ett mejl.
De observerade meddelandena använde till synes vanliga ämnesrader om analyser av leveranskedjor, forskningsuppdateringar, turistmarknader och utvecklingen på gasmarknaden. Betena utformades för att få mottagarna att öppna och kort läsa meddelandet utan att misstänka en attack.
Inga misstänkta länkar eller bilagor behövdes. I stället innehöll de skadliga mejlen en JavaScript-loader och Base64-kodad payload-data som gömdes i URL för ikoner från sociala medier efter tecknet #.
När offret öppnade meddelandet startade koden OWAReaper direkt i Outlook Web Access läsfönster.
OWAReaper döljer sin aktivitet i e-postlådan
OWAReaper körs helt inuti offrets webbläsarsession. Efter körningen använder bakdörren Outlook-API för att skriva om det skadliga mejlet på Exchange-servern och ta bort exploateringskoden.
Samtidigt kan bakdörren inaktivera popup-fönster och högerklicksfunktionen i OWA medan den arbetar. Åtgärderna gör aktiviteten svårare för offret att upptäcka.
Skadlig kod samlar in information om det komprometterade kontot, bland annat e-postadress, användarnamn och Outlook-inställningar. Den försöker även stjäla sparade inloggningsuppgifter genom att skapa osynliga sidelement och vänta på att webbläsaren automatiskt fyller i dem.
Proofpoint beskriver OWAReaper som den mest avancerade bakdörr som företaget har sett levereras genom en half-click-exploit mot webbmejl.
Angripare kan behålla åtkomst efter lösenordsbyte
Kampanjens allvarligaste funktion är möjligheten att skapa långvarig åtkomst till e-postlådan. OWAReaper söker efter Outlook-tillägg med ReadWriteMailbox-behörigheter och använder dem för att stjäla OAuth-token via operationen GetClientAccessToken.
Därefter använder bakdörren UpdateFolder-förfrågan för att ge användaren Default med låg behörighetsnivå åtkomst på Owner-nivå till samtliga mappar i e-postlådan.
Denna serverbaserade behörighetsändring gör det möjligt för angripare att komma åt e-postlådan från vilket autentiserat konto som helst inom organisationen. Att återställa offrets lösenord eller installera om enheten tar inte bort åtkomsten.
En andra metod för beständig åtkomst riktar sig mot Outlook Web Access offline-lagring. Skadlig kod aktiverar cachelagring och lägger in en skadlig iframe i meddelanden som lagras i OWA IndexedDB-cache.
Denna iframe kan köras varje gång offret öppnar ett infekterat meddelande från den lokala cachen.
OWAReaper använder flera kommandokanaler
Bakdörren stöder två metoder för command-and-control. Den ena kontrollerar GitHub-commitmeddelanden efter krypterade instruktioner som innehåller målets e-postadress.
Var 24 timme söker OWAReaper via GitHubs Commit Search API efter meddelanden som följer ett specifikt format. Skadlig kod kan även ta emot kommandon genom särskilt strukturerade e-postmeddelanden som levereras till den komprometterade e-postlådan.
För datastöld skickar den primära metoden krypterad information genom HTTPS-förfrågningar som dirigeras via utvalda CDN-domäner för bilder. Om den vägen misslyckas kan skadlig kod skicka data direkt till infrastruktur som kontrolleras av angriparna.
OWAReaper har även en reservmetod för dataexfiltrering via DNS. Innan informationen skickas krypteras den och kodas med Base32.
Kampanjen kopplas till tidigare Zimbra-attacker
Proofpoint kopplade operationen till Laundry Bear baserat på gruppens beteende, infrastruktur och användning av half-click-exploits mot webbmejl. Gruppen har tidigare utnyttjat en zero-day i Zimbra för att distribuera ZimReaper, en skadlig kod som stal e-postinnehåll, koder för tvåfaktorsautentisering, applösenord och inloggningsuppgifter.
Den senaste zero-day-kampanjen mot Exchange OWA visar en tydlig utveckling av gruppens kapacitet. Organisationer som använder Outlook Web Access bör installera Microsofts tillgängliga säkerhetsuppdateringar, granska behörigheter för e-postlådor och undersöka ovanlig aktivitet från tillägg, användning av OAuth-token och misstänkt e-postinnehåll.


0 svar till ”Ryska hackare utnyttjar zero-day i Exchange OWA för åtkomst till e-postlådor”