最近與利用已修補的 Zimbra 漏洞有關的俄羅斯威脅行為者,被觀察到利用 Microsoft Outlook Web Access (OWA) 中的另一個漏洞,鎖定美國及歐洲政府實體,以及電信、金融、旅宿與航太產業。

這項活動始於 2026 年 7 月 22 日,涉及武器化 CVE-2026-42897(CVSS 評分:8.1),這是 OWA 中的跨站腳本(XSS)漏洞。Microsoft 指出,此漏洞早在 2026 年 5 月就已被用於攻擊。

企業安全公司 Proofpoint 將此活動歸因於 Laundry Bear(又稱 CL-STA-1114、TA488、UNK_PitStop 與 Void Blizzard)。該組織先前至少自 2025 年 7 月起,被認為利用 Zimbra Classic UI 的 XSS 漏洞 CVE-2025-66376,直到四個月後才修補。

在這些攻擊中,威脅行為者利用受控的 Proton Mail 帳戶與先前被入侵的地址發送郵件,只要透過易受攻擊的 Zimbra 版本檢視郵件,即會觸發 CVE-2025-66376 的利用,最終部署名為 ZimReaper 的 JavaScript 載荷,能竊取受害者 90 天的郵件與其他有價值資料。

Proofpoint 研究人員 Greg Lesnewich、Stuart Del Caliz、Nick Attfield、Konstantin Klinger、Saher Naumaan 與 Mark Kelly 表示:「TA488 正加倍利用『半點擊』漏洞——只需開啟郵件即可觸發入侵——並搭配大幅改善的載入機制、技術與惡意軟體,顯示該組織的技藝與能力有所提升。」

與先前相同,此活動依賴被入侵的帳戶發送利用該漏洞的郵件。釣魚郵件的數量與鎖定範圍與 TA488 先前的活動不同,研究人員評估這是一項刻意廣泛的行動,旨在混入大量垃圾郵件以避開偵測。

Cybersecurity

這些郵件本身使用模糊的誘餌訊息,收件人無需執行任何操作。訊息內容模仿供應鏈分析、研究更新、觀光或天然氣市場指標等資訊性郵件。

使用這類通用郵件再次成為該威脅行為者半點擊漏洞鏈的一貫特徵,目的是賦予郵件合法外觀,並刻意排除任何 URL 或附件,以避免引起受害者懷疑。如此一來,收件人開啟並閱讀郵件的機率提高,進而觸發 CVE-2026-42897 的漏洞利用。

Proofpoint 解釋:「這允許 JavaScript 載入器利用 onload= 事件處理常式解析其餘郵件本文,組裝 Base64 片段並以編碼的 JavaScript 執行。初始漏洞觸發器與相關載荷片段儲存在郵件本文 HTML 的社群媒體圖示中。下一階段的載荷資料則儲存在 # 符號之後,瀏覽器在解析 Base64 圖片時會在此處停止。」

圍繞 CVE-2026-42897 的新一波漏洞利用,最終部署一種先前未知的 JavaScript 瀏覽器型植入程式,代號 OWAReaper,專門用於在 Microsoft 網頁郵件用戶端中取得持續存取權。

該惡意軟體被描述為透過半點擊漏洞傳遞的最複雜後門,是 ZimReaper 的進化版本,同時共享大量原始碼與行為重疊。它在 OWA 閱讀窗格中執行。執行後,它會使用 Outlook API 重寫 Exchange 伺服器上的郵件,並移除漏洞利用內容。

同時,惡意軟體會在執行期間停用 OWA 彈出視窗與右鍵功能。它還會建立專屬於目標的工作階段金鑰,接著蒐集目標的電子郵件地址、使用者名稱與 Outlook 設定。然後在網頁的 Document Object Model (DOM) 中建立兩個隱藏的輸入元素,以便透過瀏覽器的自動填寫功能擷取受害者的 OWA 儲存憑證。

下一步是將加密版本的自身與解密包裝函式寫入瀏覽器的 localStorage。這會讓惡意軟體在使用者每次開啟 OWA 分頁時自動執行。

OWAReaper 會檢查已安裝且具有 ReadWriteMailbox 權限的 Outlook 增益集,若發現即利用它們竊取 OAuth 權杖,並在每個郵件資料夾上將 Default 使用者權限提升至 Owner 等級。此程序可讓組織內任何已驗證的使用者取得完整的郵箱存取權。

研究人員指出:「這是感染鏈的關鍵部分;若 TA488 能存取組織內的其他帳戶,該組織就能維持對目標郵箱的持續存取。此持續存取存在於伺服器端,需要從 Exchange 伺服器上刻意移除;憑證輪換甚至完整重新映像目標使用者的裝置,都無法將行為者驅逐。」

此外,惡意軟體還會建立第二種持久化方法:在 OWA 離線 IndexedDB 郵件快取中儲存的訊息加入隱藏的 iframe 元素,並啟用快取。每次受害者從快取開啟惡意郵件時,iframe 就會執行,藉此在主機重新映像後再次感染目標。

OWAReaper 還採用兩種命令與控制(C&C 或 C2)方法:使用 GitHub 或攻擊者傳送的郵件來解析指令並在主機上執行。該腳本每 24 小時查詢一次 GitHub 的 Commit Search API,尋找包含目標電子郵件地址的 commit 訊息。

Cybersecurity

若找到,資料會使用 JavaScript 中的硬式編碼金鑰與每工作階段的 AES 金鑰進行解析與解密,可能是為了防止其他方擷取指令。解碼後的資料包含四個字元的標頭,表示特定指令類型——

  • code:取代 OWAReaper 的整個工具包程式碼
  • domn:輪換 C&C 伺服器
  • cmnd:透過 eval() 執行任意 JavaScript 程式碼

或者,OWAReaper 可以解析 TA488 運算子傳送的傳入郵件,以處理並執行與 GitHub 方法相同的指令類型。它會在 IndexedDB 中檢查訊息本文是否符合 {target_email_address}{space}{Base64text} 結構。

資料外洩主要透過 HTTPS 搭配 AES-CTR 加密的 URI 路徑進行。若此方法失敗,惡意軟體會使用 DNS label tunneling,將資料藏匿在受控網域的標準 DNS 查詢中。

Proofpoint 指出,此活動最早使用的基础設施於 2026 年 3 月建立,比 Microsoft 揭露 CVE-2026-42897 早兩個月,引發該漏洞可能被當作零時差攻擊利用的可能性。該公司也表示,TA488 在 2026 年 2 月至 7 月 22 日期間未偵測到任何活動。

Proofpoint 表示:「OWAReaper 在 OWA 瀏覽器環境中執行,作為一種沒有主機足跡的隱密植入程式,使用兩種 C&C 通訊通道與兩種資料外洩協定。它能夠在瀏覽器重新啟動、憑證輪換與受害者裝置完整重新映像後存活。」

「根據新觀察到的活動,TA488 似乎對廣泛產業感興趣,同時維持對政府與國防情報蒐集的優先性。誘餌主題仍保持通用且不起眼,讓目標更傾向於開啟並略讀郵件,但最終會忽略它。」

覺得這篇文章有趣嗎?請在 Google NewsTwitterLinkedIn 追蹤我們,以閱讀更多我們發佈的獨家內容。