Russiske statsstøttede hackere kjent som Laundry Bear utnytter en zero-day-sårbarhet i Exchange OWA for å få vedvarende tilgang til ofrenes e-postbokser. Kampanjen bruker spesialutformede e-poster for å distribuere en avansert nettleserbasert bakdør kalt OWAReaper.
Proofpoint oppdaget aktiviteten rettet mot offentlige organisasjoner i USA og Europa, samt selskaper innen telekommunikasjon, finans, hotellbransjen og luftfart. Angrepene krever at ofrene åpner en ondsinnet e-post i Outlook Web Access.
Ondsinnede e-poster utnytter sårbarhet i Outlook Web Access
Laundry Bear, også kjent som Void Blizzard og TA488, utnyttet CVE-2026-42897. Sårbarheten er en cross-site scripting-feil i Outlook Web Access som gjør det mulig å kjøre vilkårlig JavaScript i nettleseren når en bruker åpner en spesialutformet melding.
Forskere beskriver teknikken som en «half-click exploit». Ofrene trenger ikke å åpne et vedlegg eller besøke et ondsinnet nettsted. Det er nok å vise e-posten i OWAs leserute for å utløse angrepet.
Microsoft offentliggjorde sårbarheten i mai 2026. Proofpoint opplyser imidlertid at trusselaktøren allerede hadde klargjort infrastruktur for OWAReaper-kampanjen i mars, noe som tyder på at utnyttelsen begynte før den offentlige sikkerhetsadvarselen.
Mangelfull HTML-sanitering muliggjør angrepet
CVE-2026-42897 eksisterer fordi serveren ikke saniterer HTML-kode i e-postmeldinger på riktig måte. Angripere kan utnytte svakheten til å legge til ondsinnet HTML- og JavaScript-kode i en e-post.
De observerte meldingene brukte tilsynelatende vanlige emnefelt knyttet til analyser av forsyningskjeder, forskningsoppdateringer, turistmarkeder og utviklingen i gassmarkedet. Disse lokkemidlene var utformet for å få mottakerne til å åpne og kort lese meldingen uten å mistenke et angrep.
Ingen mistenkelige lenker eller vedlegg var nødvendige. I stedet inneholdt de ondsinnede e-postene en JavaScript-loader og Base64-kodede payload-data skjult i URL-er for ikoner fra sosiale medier etter #-tegnet.
Da offeret åpnet meldingen, startet koden OWAReaper direkte i leseruten i Outlook Web Access.
OWAReaper skjuler aktiviteten i e-postboksen
OWAReaper kjører utelukkende i offerets nettleserøkt. Etter kjøring bruker bakdøren Outlook-API-er til å skrive om den ondsinnede e-posten på Exchange-serveren og fjerne exploit-innholdet.
Samtidig kan bakdøren deaktivere popup-vinduer og høyreklikkfunksjonen i OWA mens den kjører. Disse tiltakene gjør aktiviteten vanskeligere for offeret å oppdage.
Skadevaren samler inn informasjon om den kompromitterte kontoen, blant annet e-postadresse, brukernavn og Outlook-innstillinger. Den forsøker også å stjele lagret påloggingsinformasjon ved å opprette usynlige sideelementer og vente på at nettleseren automatisk fyller dem ut.
Proofpoint beskriver OWAReaper som den mest avanserte bakdøren selskapet har sett levert gjennom en half-click-exploit mot webmail.
Angripere kan beholde tilgang etter passordbytte
Kampanjens mest alvorlige funksjon er evnen til å etablere langvarig tilgang til e-postboksen. OWAReaper leter etter Outlook-tillegg med ReadWriteMailbox-rettigheter og bruker dem til å stjele OAuth-tokener gjennom GetClientAccessToken-operasjonen.
Deretter bruker bakdøren UpdateFolder-forespørselen til å gi lavprivilegiekontoen Default tilgang på Owner-nivå til alle mapper i e-postboksen.
Denne serverbaserte rettighetsendringen gjør det mulig for angripere å få tilgang til e-postboksen fra hvilken som helst autentisert konto i organisasjonen. Å tilbakestille offerets passord eller installere enheten på nytt fjerner ikke denne tilgangen.
En annen metode for vedvarende tilgang retter seg mot Outlook Web Access» offline-lagring. Skadevaren aktiverer hurtigbufring og setter inn en ondsinnet iframe i meldinger som lagres i OWAs IndexedDB-cache.
Denne iframen kan kjøre hver gang offeret åpner en infisert melding fra den lokale hurtigbufferen.
OWAReaper bruker flere kommandokanaler
Bakdøren støtter to metoder for command-and-control. Den ene metoden sjekker GitHub-commitmeldinger etter krypterte instruksjoner som inneholder målets e-postadresse.
Hver 24. time søker OWAReaper gjennom GitHubs Commit Search API etter meldinger som følger et bestemt format. Skadevaren kan også motta kommandoer gjennom spesialstrukturerte e-poster som leveres til den kompromitterte e-postboksen.
For datatyveri sender den primære metoden kryptert informasjon gjennom HTTPS-forespørsler som rutes via utvalgte CDN-domener for bilder. Hvis denne ruten mislykkes, kan skadevaren sende data direkte til angriperkontrollert infrastruktur.
OWAReaper har også en reservefunksjon for dataeksfiltrering via DNS. Før informasjonen sendes, krypteres den og kodes med Base32.
Kampanjen knyttes til tidligere Zimbra-angrep
Proofpoint knyttet operasjonen til Laundry Bear basert på gruppens atferd, infrastruktur og bruk av half-click-exploits mot webmail. Gruppen har tidligere utnyttet en zero-day i Zimbra for å distribuere ZimReaper, en skadevare som stjal e-postinnhold, tofaktorautentiseringskoder, app-passord og påloggingsinformasjon.
Den nyeste zero-day-kampanjen mot Exchange OWA viser en tydelig utvikling i gruppens kapasitet. Organisasjoner som bruker Outlook Web Access, bør installere Microsofts tilgjengelige sikkerhetsoppdateringer, gjennomgå e-postbokstillatelser og undersøke uvanlig aktivitet fra tillegg, bruk av OAuth-tokener og mistenkelig e-postinnhold.


0 responses to “Russiske hackere utnytter zero-day i Exchange OWA for tilgang til e-postbokser”