Russiske statsstøttede hackere kendt som Laundry Bear udnytter en zero-day-sårbarhed i Exchange OWA til at få vedvarende adgang til ofrenes e-mailkonti. Kampagnen bruger specialudformede e-mails til at implementere en avanceret browserbaseret bagdør kaldet OWAReaper.
Proofpoint opdagede aktiviteten rettet mod offentlige organisationer i USA og Europa samt virksomheder inden for telekommunikation, finans, hotelbranchen og luftfart. Angrebene kræver, at ofrene åbner en skadelig e-mail i Outlook Web Access.
Skadelige e-mails udnytter sårbarhed i Outlook Web Access
Laundry Bear, også kendt som Void Blizzard og TA488, udnyttede CVE-2026-42897. Sårbarheden er en cross-site scripting-fejl i Outlook Web Access, som gør det muligt at køre vilkårlig JavaScript-kode i browseren, når en bruger åbner en specialudformet besked.
Forskere beskriver teknikken som en “half-click exploit”. Ofrene behøver ikke at åbne en vedhæftet fil eller besøge et skadeligt website. Det er nok at vise e-mailen i OWA’s læserude for at udløse angrebet.
Microsoft offentliggjorde sårbarheden i maj 2026. Proofpoint oplyser dog, at trusselsaktøren allerede havde forberedt infrastrukturen til OWAReaper-kampagnen i marts, hvilket tyder på, at udnyttelsen begyndte før den offentlige sikkerhedsadvarsel.
Mangelfuld HTML-sanitering muliggør angrebet
CVE-2026-42897 eksisterer, fordi serveren ikke saniterer HTML-kode i e-mailbeskeder korrekt. Angribere kan udnytte svagheden til at tilføje skadelig HTML- og JavaScript-kode til en e-mail.
De observerede beskeder brugte tilsyneladende almindelige emnelinjer om analyser af forsyningskæder, forskningsopdateringer, turistmarkeder og udviklingen på gasmarkedet. Disse lokkemidler var designet til at få modtagerne til at åbne og kort læse beskeden uden at mistænke et angreb.
Der var ikke behov for mistænkelige links eller vedhæftede filer. I stedet indeholdt de skadelige e-mails en JavaScript-loader og Base64-kodede payload-data skjult i URL’er til ikoner fra sociale medier efter #-tegnet.
Da offeret åbnede beskeden, startede koden OWAReaper direkte i Outlook Web Access’ læserude.
OWAReaper skjuler sin aktivitet i e-mailkontoen
OWAReaper kører udelukkende i offerets browsersession. Efter aktivering bruger bagdøren Outlook-API’er til at omskrive den skadelige e-mail på Exchange-serveren og fjerne exploit-indholdet.
Samtidig kan bagdøren deaktivere pop op-vinduer og højreklikfunktionen i OWA, mens den kører. Disse tiltag gør aktiviteten sværere for offeret at opdage.
Malwaren indsamler oplysninger om den kompromitterede konto, herunder e-mailadresse, brugernavn og Outlook-indstillinger. Den forsøger også at stjæle gemte loginoplysninger ved at oprette usynlige sideelementer og vente på, at browseren automatisk udfylder dem.
Proofpoint beskriver OWAReaper som den mest avancerede bagdør, virksomheden har set leveret gennem en half-click-exploit mod webmail.
Angribere kan bevare adgang efter ændring af adgangskode
Kampagnens mest alvorlige funktion er dens evne til at etablere langvarig adgang til e-mailkontoen. OWAReaper leder efter Outlook-tilføjelsesprogrammer med ReadWriteMailbox-tilladelser og bruger dem til at stjæle OAuth-tokens gennem GetClientAccessToken-operationen.
Derefter bruger bagdøren UpdateFolder-anmodningen til at give lavprivilegiebrugeren Default adgang på Owner-niveau til alle mapper i e-mailkontoen.
Denne serverbaserede ændring af tilladelser gør det muligt for angribere at få adgang til e-mailkontoen fra enhver autentificeret konto i organisationen. Nulstilling af offerets adgangskode eller geninstallation af enheden fjerner ikke denne adgang.
En anden metode til vedvarende adgang retter sig mod Outlook Web Access’ offline-lagring. Malwaren aktiverer caching og indsætter en skadelig iframe i beskeder, der gemmes i OWA’s IndexedDB-cache.
Denne iframe kan køre, hver gang offeret åbner en inficeret besked fra den lokale cache.
OWAReaper bruger flere kommandokanaler
Bagdøren understøtter to metoder til command-and-control. Den ene metode kontrollerer GitHub-commitbeskeder for krypterede instruktioner, der indeholder målets e-mailadresse.
Hver 24. time søger OWAReaper via GitHubs Commit Search API efter beskeder, der følger et bestemt format. Malwaren kan også modtage kommandoer gennem specialstrukturerede e-mails, der leveres til den kompromitterede e-mailkonto.
Til datatyveri sender den primære metode krypterede oplysninger gennem HTTPS-anmodninger, der dirigeres via udvalgte CDN-domæner til billeder. Hvis denne rute mislykkes, kan malwaren sende data direkte til infrastruktur, som kontrolleres af angriberne.
OWAReaper har også en reservefunktion til dataeksfiltrering via DNS. Før oplysningerne sendes, krypteres de og kodes med Base32.
Kampagnen forbindes med tidligere Zimbra-angreb
Proofpoint knyttede operationen til Laundry Bear baseret på gruppens adfærd, infrastruktur og brug af half-click-exploits mod webmail. Gruppen har tidligere udnyttet en zero-day i Zimbra til at implementere ZimReaper, malware der stjal e-mailindhold, koder til tofaktorgodkendelse, app-adgangskoder og loginoplysninger.
Den seneste zero-day-kampagne mod Exchange OWA viser en tydelig udvikling i gruppens kapacitet. Organisationer, der bruger Outlook Web Access, bør installere Microsofts tilgængelige sikkerhedsopdateringer, gennemgå e-mailtilladelser og undersøge usædvanlig aktivitet fra tilføjelsesprogrammer, brug af OAuth-tokens og mistænkeligt e-mailindhold.


0 svar til “Russiske hackere udnytter zero-day i Exchange OWA til adgang til postkasser”