【安全资讯】TA488利用半点击OWA漏洞部署OWAReaper植入程序
概要:
俄罗斯背景的APT组织TA488(又称Void Blizzard/Laundry Bear)自2026年7月22日起,利用微软Exchange Webmail中的跨站脚本漏洞CVE-2026-42897,发起大规模半点击攻击。该攻击仅需用户打开邮件即可触发,无需点击链接或附件,部署名为OWAReaper的浏览器植入程序,针对美国和欧洲的政府、电信、金融、旅游及航空行业,影响范围广泛且持久性极强。主要内容:
TA488利用的CVE-2026-42897漏洞存在于Outlook Web Access(OWA)中,由于邮件正文HTML未正确清理,攻击者将恶意JavaScript嵌入邮件。当用户打开邮件时,服务器在浏览器中执行该脚本,从邮件内部隐藏载荷中组装并启动OWAReaper植入程序。该植入程序完全运行于OWA阅读窗格内,首先擦除恶意邮件痕迹,然后利用浏览器自动填充功能窃取受害者OWA凭证。OWAReaper的持久性机制是其核心特点:它将自身加密副本隐藏在合法OWA设置键中,每次用户打开OWA时自动运行,即使设备完全重镜像也无法清除,需在服务器端进行清理。此外,植入程序通过两种命令与控制(C2)通道接收指令:一是通过精心构造的GitHub提交消息,二是通过攻击者发送的加密邮件。数据窃取时,OWAReaper优先使用伪装成合法CDN图片请求的加密HTTPS流量,若失败则通过DNS查询隐藏数据。
Proofpoint将此次攻击归因于TA488,基于其与先前ZimReaper恶意软件的技术重叠。最早攻击基础设施出现在2026年3月,早于微软紧急修复补丁两个月,暗示该漏洞可能被作为零日利用。此次攻击范围异常广泛,可能旨在混入垃圾邮件中。事件影响深远,受害者需立即修补Exchange、撤销可疑加载项令牌、审计邮箱文件夹权限,并清除OWA离线缓存及受影响的设置键。
0条评论
看了这么久,请
登录
,对他说点啥~
0
0
分享
微信扫一扫分享



