俄罗斯黑客利用微软 OWA 漏洞在凭证轮换后维持邮箱访问权限
导语:俄罗斯背景威胁组织 Laundry Bear(TA488)利用微软 Outlook Web Access 中的 XSS 漏洞 CVE-2026-42897(CVSS 评分 8.1),部署可在凭证轮换后仍维持邮箱访问权限的 JavaScript 后门 OWAReaper,针对欧美政府机构及电信、金融、酒店、航空航天行业发起攻击。
俄罗斯黑客利用微软 OWA 漏洞在凭证轮换后维持邮箱访问权限
与近期 Zimbra 漏洞利用相关的俄罗斯威胁组织被观察到利用微软 Outlook Web Access(OWA)中的另一个漏洞,针对美国及欧洲的政府机构,以及电信、金融、酒店和航空航天行业发起攻击。
该攻击活动始于 2026 年 7 月 22 日,涉及对 CVE-2026-42897(CVSS 评分:8.1)的武器化利用。该漏洞是 OWA 中的一个跨站脚本(XSS)漏洞。微软标记该漏洞早在 2026 年 5 月就已经在攻击中被利用。
企业安全公司 Proofpoint 将此次活动归因于 Laundry Bear(亦称 CL-STA-1114、TA488、UNK_PitStop 和 Void Blizzard)。该组织此前还被认定为至少自 2025 年 7 月起对 Zimbra 经典用户界面(Classic UI)的 XSS 漏洞 CVE-2025-66376 进行零日利用,直至四个月后该漏洞被修补。
在此前的攻击中,威胁行为者从其控制的 Proton Mail 账户以及先前被攻陷的地址发送邮件,邮件在被易受攻击的 Zimbra 版本查看时即会触发 CVE-2025-66376 的漏洞利用,最终部署一款名为 ZimReaper 的 JavaScript 有效载荷。该载荷能够收集受害方近 90 天的邮件及其他重要数据。
Proofpoint 研究员 Greg Lesnewich、Stuart Del Caliz、Nick Attfield、Konstantin Klinger、Saher Naumaan 和 Mark Kelly 表示:"TA488 正在加倍使用'半点击'(half-click)漏洞利用——只要打开邮件即可触发入侵——其加载机制、技术和恶意软件均显著改进,标志着该组织战术和能力有所提升。"
与以往一样,本次活动依然依赖于已被攻陷的账户来发送利用漏洞的邮件。钓鱼邮件的数量和目标的广泛程度与 TA488 之前的活动有所不同,经评估这是一次有意为之的大范围行动,旨在混入大规模垃圾邮件中以躲避监测。
邮件内容本身采用模糊化的诱饵,受害者无需任何操作。已发现的邮件内容涉及供应链分析、研究动态以及旅游或天然气市场指标等信息性话题,模仿一般性通知类邮件。
使用这种通用邮件再次成为该威胁行为者半点击漏洞利用链的一贯特征,其思路是赋予邮件表面上的合法性,故意不附带任何 URL 或附件,以免引起受害者的怀疑。这样做可提高收件人打开并阅读邮件的几率,同时触发 CVE-2026-42897 的漏洞利用。
Proofpoint 解释道:"这允许一段 JavaScript 加载器利用 onload= 事件处理函数解析邮件正文的其余部分,组装一个 Base64 片段并将其作为编码后的 JavaScript 执行。初始漏洞利用触发器和相关有效载荷数据块存储在邮件正文 HTML 中显示的社交媒体图标内。下一阶段的有效载荷数据则存储在 # 符号之后,当浏览器从 Base64 解析图像时会停在这些符号处。"

围绕 CVE-2026-42897 的新一轮漏洞利用最终导致部署一款前所未知的、基于浏览器的 JavaScript 植入程序,代号为 OWAReaper。它专为在微软网页邮件客户端中维持持续访问而构建。
该恶意软件被描述为通过半点击漏洞利用交付的最复杂的后门程序,是 ZimReaper 的进化版本,同时在源代码和行为上有大量重叠。它在 OWA 阅读窗格中执行。一旦执行,便会调用 Outlook API 在 Exchange 服务器上重写邮件并移除漏洞利用内容。
与此同时,该恶意软件采取禁用 OWA 弹出窗口和在其运行期间禁用右键操作的措施。它还会创建一个针对目标唯一的会话密钥,随后收集目标的电子邮件地址、用户名和 Outlook 设置。接着,它会在网页的文档对象模型(DOM)中创建两个不可见的输入元素,以便通过浏览器的自动填充功能捕获受害者在 OWA 中保存的凭证。
接下来的步骤包括将自身的一个加密版本以及一个解密包装器写入浏览器的 localStorage 中。这将导致每当毫无戒心的用户在浏览器中打开 OWA 标签页时,恶意软件便会自动执行。
OWAReaper 会检查已安装的、具备 ReadWriteMailbox 权限的 Outlook 加载项,如果发现则利用其窃取 OAuth 令牌,并授予自身对每个邮件文件夹上 Default 用户的 Owner 级权限。这一过程会使同一组织内任何经过身份验证的用户都获得对邮箱的完整访问权限。
研究人员指出:"这是感染链的关键一环;如果 TA488 在组织内获得了其他账户的访问权限,该组织就能维持对目标邮箱的持续访问。这种持续访问存在于服务器端,需要从 Exchange 服务器上进行有针对性的移除;凭证轮换甚至是对目标用户设备进行完整重新镜像都无法驱逐该攻击者。"
此外,该恶意软件还通过向 OWA 离线 IndexedDB 邮件缓存中存储的邮件添加一个隐藏的 iframe 元素并启用缓存,创建了第二种持久化方法。每次受害者从缓存中打开恶意邮件时,该 iframe 都会被执行,从而在主机被重新镜像后仍然对目标进行重新感染。
OWAReaper 的另一个显著特点在于它采用了两种命令与控制(C&C 或 C2)方式:利用 GitHub 或攻击者发送的邮件来解析命令并在主机上执行。该脚本每 24 小时查询一次 GitHub 的 Commit Search API,以查找包含目标电子邮件地址的提交消息。
如果发现匹配的提交消息,数据会被使用硬编码在 JavaScript 中的密钥和每个会话的 AES 密钥进行解析和解密,这可能是为了阻止其他方提取命令。解密后的数据包含一个四字符的头部,用于指示特定的命令类型——
来源信息
来源:The Hacker News
原文链接:https://thehackernews.com/2026/07/russian-hackers-exploit-microsoft-owa.html
作者:info@thehackernews.com (The Hacker News)

