TA488 利用 Outlook 漏洞 CVE-2026-42897 部署 OWAReaper 后门程序
威胁组织 TA488 正利用 Microsoft Outlook Web Access(OWA)中的跨站脚本(XSS)零日漏洞 CVE-2026-42897 发起新一轮攻击,通过精心伪装的电子邮件部署名为 OWAReaper 的 JavaScript 后门。该恶意程序可在 OWA 运行,并具备持久化、窃取凭证及滥用邮箱权限等功能,攻击完成后还会自动清除痕迹,以降低被发现的风险。
威胁组织 TA488 利用 Microsoft Outlook Web Access(OWA)中的跨站脚本(XSS)漏洞 CVE-2026-42897,发起了一项新的攻击行动,并部署一款名为 OWAReaper 的 JavaScript 后门程序。
这项攻击活动于 2026 年 7 月 22 日 被发现,该时间点早于 Proofpoint 和美国国家安全局(NSA)公开发布有关该组织的研究报告。
在攻击的过程中,TA488 利用已遭入侵的电子邮件账户,向政府、电信、金融、酒店及航空航天等多个行业的机构发送恶意邮件。
研究人员指出,这次攻击的覆盖范围广、邮件发送量大,与 TA488 以往的行动模式有所不同,这可能是攻击者刻意让这些邮件看起来更像普通垃圾邮件,以降低受害者的警觉。
这些邮件的内容非常模糊,比如,仅提供一些看似普通的资讯,没有包含任何链接、附件,也没有要求收件人采取任何行动。
邮件主题涉及半导体供应链、全球天然气市场、公共卫生监测、旅游统计数据以及核能发展等内容,进一步增强其真实性。
TA488 部署 OWAReaper 后门
这种社交工程手法可以诱导收件人打开邮件并短暂浏览内容,同时避免因过于可疑而遭到举报。
如果收件人在存在漏洞的 OWA 环境中打开邮件,CVE-2026-42897 漏洞便会允许攻击者控制的 JavaScript 在受害者已登录认证的浏览器会话中执行。该漏洞的根本原因在于,OWA 未能正确过滤电子邮件中的部分 HTML 内容。
TA488 利用 onload 事件处理程序触发一个小型 JavaScript 加载器,从邮件正文中的社交媒体图示元素内提取经过编码的恶意载荷片段。
虽然浏览器会忽略图片内容中特殊字符之后的数据,但该加载器仍然可恢复并重新组装这些隐藏的片段,最终生成 OWAReaper 后门程序。
研究人员表示,这种攻击方式比 TA488 过去针对 Zimbra Webmail 服务器的攻击更难被发现。
TA488 此前曾使用名为 ZimReaper 的类似恶意载荷,而 OWAReaper 在此基础上进一步增强了持久化能力,并新增凭证窃取、邮箱权限滥用以及更灵活的命令与控制(C2)功能。
OWAReaper 可完全在 OWA 阅读窗格内运行。在完成执行后,它会直接覆盖 Exchange 服务器上的恶意邮件,以清除攻击痕迹。
此外,恶意程序在执行期间还会暂时禁止使用鼠标右键操作和弹出式窗口,以减少用户察觉异常的机会。
不仅如此,OWAReaper 还会收集受害者的电子邮件地址、用户名及 Outlook 配置等信息。它还会在浏览器可视区域之外创建隐藏输入栏,并等待浏览器自动填入已保存的登录凭证,从而在不显示任何登录提示的情况下,窃取 OWA 用户名和密码。
为了实现浏览器的持久化,OWAReaper 会将自身的加密副本存储在浏览器 localStorage 的 PageDataPayload.OwaUserDefaultSettings 键值中。该键原本是 OWA 用于同步和恢复用户所设置的合法存储区域。Proofpoint 指出,每当受害者重新打开 OWA 标签页时,正常的设置同步流程都可能再次执行其中存储的恶意代码,使后门持续生效。
另外,恶意程序还会扫描 Outlook 中拥有 ReadWriteMailbox 权限的加载项。如果发现符合条件的加载项,便会尝试通过 Exchange 相关接口来获取 OAuth 权杖,并修改邮箱文件夹权限。
具体而言,OWAReaper 会将邮箱中所有文件夹的内建 Default 用户权限提升至 Owner(拥有者) 级别,使同一组织内的其他已验证账户有机会访问受害者的邮箱内容,从而进一步扩大攻击范围。


评论0次