TA488 OWAReaper:只需打开一封邮件即可在 OWA 内添加持久化的“半点击”攻击
1. 基本信息
- 文章名称:Cleaning Out Inboxes: TA488 Comes for Outlook with Another Half-Click Exploit
- 发布机构:Proofpoint Threat Insight
- 发布日期:2026-07-29
- 原始来源:https://www.proofpoint.com/us/blog/threat-insight/cleaning-out-inboxes-ta488-comes-outlook-another-half-click-exploit
- 相关来源:https://www.bleepingcomputer.com/news/security/russian-hackers-exploit-exchange-owa-zero-day-for-long-term-mailbox-access/
- 相关实体:TA488、Void Blizzard、Laundry Bear、OWAReaper、ZimReaper、CVE-2026-42897、Microsoft Exchange Outlook Web Access
- 严重程度:紧急
- 目标时间段:2026-07-30T08:10:34+09:00 至 2026-07-31T08:06:06+09:00
2. 一句话总结
这是一种攻击:仅在 OWA 阅读窗格查看一封精心构造的邮件即可运行 JavaScript,不在设备上留下任何文件,可同时在浏览器与 Exchange 中实现持久化,并窃取已保存的凭据、OAuth 令牌及邮箱权限。
3. 攻击流程
- 被攻陷的账户发送一封普通信息邮件,不含 URL 或附件。
- 受害者在 OWA 阅读窗格中打开该邮件。
- CVE-2026-42897 触发
onload事件,从邮件正文中的图片碎片重构 Base64 编码的 JavaScript。 - OWAReaper 在 OWA 浏览器上下文中运行,并从原始邮件中删除恶意部分。
- 通过不可见的 DOM 输入字段收集浏览器自动填充的 ID 与密码。
- 将加密后的自身隐藏在 OWA 设置中,以便在 OWA 同步与还原时再次运行。
- 通过特权 Outlook 插件窃取 OAuth 令牌。
- 将所有邮件文件夹的
Default主体权限提升为 Owner,从而允许同一组织内另一个已认证账户持续访问。 - 在 IndexedDB 离线邮件缓存中嵌入 iframe 以实现重新感染。
- 通过 GitHub 提交消息或攻击者邮件接收命令,并通过多条路径回传数据。
4. 攻击者位置与执行位置
- 投递与 C2 通过被攻陷的邮箱账户、GitHub 及攻击者邮件从外部发起。
- 漏洞利用与植入程序在受害者 OWA 浏览器标签页内运行。
- 部分持久化机制存储在 Exchange 的邮箱权限与设置中,重新镜像设备后也不会消失。
5. 受害者与管理员看到的内容
- 对用户而言,该邮件看似普通信息邮件,无附件、无链接。
- 由于恶意代码在打开后即从邮件正文中消失,事后检查时可能看起来完全正常。
- EDR 未检测到可执行文件或典型子进程。
- 管理员可能发现文件夹权限变更、OWA 设置变更、GitHub API 流量及异常邮件 API 活动。
6. 成功与失败条件
成功条件
- 未打补丁的 OWA 处理了构造的 HTML。
- 用户在 OWA 阅读窗格中查看目标邮件。
- JavaScript、localStorage、IndexedDB 及 OWA 同步功能可用。
- 窃取令牌需要具备 ReadWriteMailbox 权限的插件。
失败条件
- CVE-2026-42897 已打补丁。
- 邮件网关或 OWA 清理了恶意 HTML。
- 浏览器自动填充已禁用,且所需插件不存在。
- Exchange 审计及早捕获权限变更并移除服务端设置。
7. 成功后发生的情况
已保存的凭据与 OAuth 令牌被窃取,攻击者可搜索并控制邮件。凭借 Owner 权限及多种浏览器持久化方式,即使更改密码或重建设备,邮箱仍可能持续被攻陷。
8. 可观测日志
- 邮件:收到主题普通的邮件,打开后正文立即被重写,以及来自攻击者的命令邮件。
- 代理/SWG/DNS:OWA 标签页定期访问 GitHub Commit Search API,以及已知 C2 与目标服务器的流量。
- 终端/EDR:几乎无文件痕迹,需检查浏览器 localStorage、IndexedDB 及扩展/插件使用情况。
- 身份/IdP:OAuth 令牌创建与使用,以及同一组织内其他账户访问目标邮箱。
-
SaaS/云:Exchange 文件夹 ACL 中出现
Default:Owner,以及可疑的 OWA 用户设置变更。 - 网络:符合 ET Rules 2071330 至 2071333 的 XSS、信标及传输模式。
9. 攻击成功判定
- 仅接触:收到恶意邮件但未打开。
- 用户操作:在 OWA 阅读窗格中打开。
-
初始执行:
onload后 JavaScript 重构、邮件正文自删除、会话密钥创建。 - 恶意软件或身份验证成功:localStorage 持久化、获取凭据或 OAuth 令牌。
- 数据窃取与会话攻陷:C2 响应、外部发送邮件、令牌及设置。
-
后续攻陷确认:授予
DefaultOwner 权限、其他账户访问邮箱、重新镜像后再次感染。
10. 调查手册
- 触发条件:CVE-2026-42897 特征、目标主题、OWA 访问 GitHub API、异常邮件文件夹 ACL。
- 初步检查:保留原始邮件、投递与打开时间,对比服务端正文历史与客户端缓存。
- 设备:收集浏览器配置文件、localStorage、IndexedDB、OWA 缓存、已保存凭据及插件。
- 身份验证与云:审计 OAuth 令牌、插件权限、OWA 设置、所有文件夹 ACL 及来自其他账户的访问。
- 后续行动:按顺序记录 GitHub API 搜索、命令邮件、邮件搜索、转发、删除及外部发送。
- 遏制措施:应用补丁、隔离恶意邮件、吊销令牌、更改凭据、禁用插件、移除 ACL、OWA 设置及缓存。
- 状态分类:已投递 / 已打开 / 脚本已执行 / 持久化已建立 / 令牌或凭据已窃取 / 邮箱访问已确认 / 数据外泄已确认。
11. 防御与检测思路
-
单一事件:
Default被授予 Owner、OWA 标签页调用 GitHub Commit Search API、OWA 设置中出现长加密字符串。 - 时间线关联:目标邮件打开 → 正文变更 → OWA 设置变更 → ACL 变更 → GitHub API/C2 流量。
-
狩猎:检查所有邮箱是否存在
Default:Owner、自 2022-07-22 以来的匹配主题,以及 OWA 设置与 IndexedDB 中的可疑 iframe。 - 缺失日志:若缺少邮件打开记录、文件夹 ACL、插件令牌及浏览器存储日志,难以判定是否成功。
- 优先行动:更新 Exchange、控制外部邮件 HTML、启用邮箱审计、抗钓鱼身份验证、插件最小权限原则。
12. 事实 / 推断 / 假设
事实
- Proofpoint 已确认 TA488 自 2026-07-22 起利用 CVE-2026-42897。
- OWAReaper 在 OWA 内运行,利用 localStorage、邮件缓存及服务端 ACL。
- C2 存在两条路径:GitHub 提交消息与接收的邮件。
推断
- 仅初始化设备不足以应对;事件响应必须包含 Exchange 租户端。
- 仅依赖 URL 与附件的邮件检测容易遗漏初始接触。
假设
- 将 OWA 设置变更与 ACL 变更与邮件打开事件结合,可实现高置信度检测。
13. MITRE ATT&CK 映射
- 高置信度:T1566.001 鱼叉式钓鱼附件(等效恶意邮件,因无附件而子技术严格不匹配)、T1203 利用客户端执行、T1056.002 输入捕获:GUI 输入捕获、T1528 窃取应用程序访问令牌、T1098 账户操纵、T1114 邮件收集、T1102.003 单向通信。
- 中置信度:T1539 窃取 Web 会话 Cookie、T1556 修改身份验证流程、T1071.001 Web 协议。
14. 未知项与补充调查
- 受影响的 Exchange 版本及补丁状态
- 实际被窃取邮件与凭据的范围
- GitHub 与邮件之外的 C2 基础设施
- 全球目标与受害者
15. 对 SOC 的影响
政府、电信、金融、酒店及航空航天组织均成为目标,全球企业均需关注。使用本地 Exchange 或 OWA 的组织必须将 Exchange 审计、浏览器存储及邮箱 ACL 纳入 SOC 调查范围,而非仅依赖终端 EDR。
16. 按角色总结
- 针对 SOC:在时间线上关联邮件打开、OWA 设置、ACL 及 GitHub API。不要仅因无设备痕迹就认为系统安全。
- 针对管理员:更新 Exchange,检查所有文件夹 ACL、插件、令牌及 OWA 设置。
- 针对用户:即使无附件或链接,若在 OWA 中打开了陌生信息邮件,也请报告。
0 Comments
Log in to join the conversation.No comments yet. Be the first to share your thoughts.