最近与利用 Zimbra 已修复漏洞相关的俄罗斯威胁行为者已被观察到利用 Microsoft Outlook Web Access (OWA) 中的另一个漏洞,针对美国和欧洲政府实体以及电信、金融、酒店和航空航天领域。
该活动始于 2026 年 7 月 22 日,涉及武器化 CVE-2026-42897(CVSS 评分:8.1),这是 OWA 中的跨站脚本 (XSS) 漏洞。微软已指出该漏洞早在 2026 年 5 月就已被用于攻击。
企业安全公司 Proofpoint 将此活动归因于Laundry Bear(又名 CL-STA-1114、TA488、UNK_PitStop 和 Void Blizzard),该组织最近被归因于从 2025 年 7 月起利用 Zimbra 经典 UI 中的 XSS 漏洞 CVE-2025-66376 的零日攻击,直至四个月后该漏洞被修复。
在这些攻击中,威胁行为者从对手控制的 Proton Mail 账户和先前被攻陷的地址发送消息,这些消息在通过 Zimbra 易受攻击版本查看时立即触发 CVE-2025-66376 漏洞,最终部署名为 ZimReaper 的 JavaScript 载荷,该载荷能够窃取受害者 90 天的邮件和其他有价值数据。
"TA488 正在加倍使用'半点击'漏洞——仅打开邮件就足以触发入侵——并显著改进了加载机制、技术和恶意软件,表明该组织的技艺和能力有所提升," Proofpoint 研究人员 Greg Lesnewich、Stuart Del Caliz、Nick Attfield、Konstantin Klinger、Saher Naumaan 和 Mark Kelly 表示。
与之前一样,该活动依赖被攻陷的账户发送利用该漏洞的邮件。钓鱼邮件的数量和目标范围与之前的 TA488 活动不同,被评估为有意广泛尝试混入群发垃圾邮件并逃避检测。
邮件本身带有模糊的诱饵信息,收件人无需采取任何行动。这些消息被发现模仿有关供应链分析、研究更新以及旅游或天然气市场指标等主题的信息邮件。
使用此类通用邮件再次成为该威胁行为者半点击漏洞链的一贯特征,因为这里的目的是给它们提供合法性的幻觉,并通过有意排除任何 URL 或附件来不引起受害者的怀疑。这样做,收件人打开并阅读邮件的可能性增加,有效地触发 CVE-2026-42897 漏洞。
"这允许 JavaScript 加载程序使用 onload= 事件处理程序解析邮件正文的其余部分,组装 Base64 片段,并将其作为编码的 JavaScript 执行," Proofpoint 解释道。"初始漏洞触发器和相关载荷块存储在邮件正文 HTML 中显示的社交媒体图标中。下一阶段的载荷数据存储在 # 符号之后,浏览器在解析 Base64 图像时会在此停止。"
围绕 CVE-2026-42897 的新一轮利用最终部署了以前未知的 JavaScript 浏览器植入程序,代号 OWAReaper,专门为在 Microsoft Web 邮件客户端中提供持久访问而构建。
该恶意软件被描述为通过半点击漏洞交付的最复杂的后门,是 ZimReaper 的演变,同时共享大量源代码和行为重叠。它在 OWA 阅读窗格中执行。执行后,它使用 Outlook API 重写 Exchange 服务器上的邮件并删除漏洞内容。
同时,该恶意软件采取措施在运行期间禁用 OWA 弹出窗口和右键单击功能。它还会创建一个针对目标的唯一会话密钥,然后继续收集目标的电子邮件地址、用户名和 Outlook 设置。随后,它在网页的文档对象模型 (DOM) 中创建两个不可见的输入元素,以便通过浏览器的自动填充功能捕获受害者的 OWA 保存凭证。
下一步涉及将加密版本的自身和解密包装器写入浏览器的 localStorage。这反过来导致恶意软件在不知情的用户每次打开浏览器中的 OWA 选项卡时自动执行。
OWAReaper 检查具有 ReadWriteMailbox 权限的已安装 Outlook 插件,如果找到,则使用它们窃取 OAuth 令牌,并授予自己在每个邮件文件夹上的 Default 用户所有者级权限。此过程授予同一组织中任何已认证用户的完整邮箱访问权限。
"这是感染链的关键方面;如果 TA488 能够访问组织中的其他账户,该组织就会保持对目标邮箱的持久访问,"研究人员指出。"这种持久访问存在于服务器端,需要从 Exchange 服务器上故意删除;凭证轮换甚至目标用户设备的完全重新镜像都不会驱逐该行为者。"
此外,该恶意软件通过向 OWA 离线 IndexedDB 消息缓存中存储的消息添加隐藏 iframe 元素并启用缓存来创建第二种持久性方法。每次受害者从缓存打开恶意邮件时,iframe 都会执行,从而在主机重新镜像后重新感染目标。
OWAReaper 还因采用两种命令与控制 (C&C 或 C2) 方法而引人注目:使用 GitHub 或攻击者发送的邮件来解析命令并在主机上执行它们。该脚本每 24 小时查询 GitHub 的 Commit Search API 一次,查找包含目标电子邮件地址的提交消息。
如果找到,则使用 JavaScript 中的硬编码密钥和每会话 AES 密钥解析和解密数据,可能是为了防止其他方提取命令。解码后的数据包含一个四字符的标头,表示特定的命令类型——
- code,替换 OWAReaper 的整个工具包代码
- domn,轮换 C&C 服务器
- cmnd,通过 eval() 执行任意 JavaScript 代码
或者,OWAReaper 可以解析从 TA488 操作员发送的入站邮件,以处理和运行在 GitHub 方法中观察到的相同类型的命令。它检查 IndexedDB 中具有 {target_email_address}{space}{Base64text} 结构的消息正文。
数据泄露主要通过 HTTPS 使用 AES-CTR 加密 URI 路径完成。如果此方法失败,恶意软件将使用 DNS 标签隧道将数据走私到受行为者控制域的标准 DNS 查询中。
Proofpoint 指出,此活动中使用的最早基础设施于 2026 年 3 月创建,比微软披露 CVE-2026-42897 早两个月,这引发了它可能被作为零日漏洞利用的可能性。该公司还表示,在 2026 年 2 月至 7 月 22 日期间未检测到 TA488 的任何活动。
"OWAReaper 在 OWA 浏览器上下文中运行,作为一种隐蔽的植入程序,没有主机足迹,使用两个 C&C 通信通道和两个数据泄露协议," Proofpoint 表示。"它能够 survive 浏览器重启、凭证轮换和受害者设备的完全重新镜像。"
"基于新观察到的活动,TA488 似乎对广泛的领域表现出兴趣,同时保持对政府和国防情报收集的优先级。诱饵主题保持通用且不起眼,因此目标更倾向于打开并浏览邮件,但最终会忽略它。"
觉得这篇文章有趣吗?在 Google 新闻、Twitter 和 LinkedIn 上关注我们,以阅读我们发布的更多独家内容。



0 Comments
Log in to join the conversation.No comments yet. Be the first to share your thoughts.