Anoymask

TA488 OWAReaper:只需開啟郵件就能在 OWA 內部植入持久性機制的「半點擊」攻擊

1. 基本資訊

2. 單行摘要

這是一種攻擊手法,只要在 OWA 中查看特製郵件就會執行 JavaScript,不會在裝置上留下檔案,可在瀏覽器與 Exchange 中取得持久性,並竊取已儲存的憑證、OAuth 權杖與郵箱權限。

3. 攻擊流程

  1. 遭入侵的帳戶發送一封沒有 URL 或附件的普通通知郵件。
  2. 受害者在 OWA 閱讀窗格中開啟該郵件。
  3. CVE-2026-42897 觸發 onload 事件,並從郵件本文中的圖片片段重組 Base64 JavaScript。
  4. OWAReaper 在 OWA 瀏覽器情境中執行,並刪除原始郵件中的惡意部分。
  5. 它使用隱形 DOM 輸入欄位收集瀏覽器自動填入的 ID 與密碼。
  6. 它將加密後的自身隱藏在 OWA 設定中,以便在 OWA 同步與還原時再次執行。
  7. 它透過具權限的 Outlook 附加元件竊取 OAuth 權杖。
  8. 它將所有郵件資料夾的擁有者權限授予 Default 主體,讓組織內另一個已驗證的帳戶可持續存取。
  9. 它在 IndexedDB 離線郵件快取中嵌入 iframe 以重新感染。
  10. 它透過 GitHub 提交訊息或攻擊者郵件接收指令,並透過多條路徑傳送資料。

4. 攻擊者位置與執行位置

  • 傳遞與 C2 來自遭入侵郵件帳戶、GitHub 以及攻擊者郵件之外。
  • 漏洞利用與植入程式在受害者的 OWA 瀏覽器分頁中執行。
  • 部分持久性機制留在 Exchange 的郵箱權限與設定中,即使重新安裝裝置也不會消失。

5. 受害者與管理員看到的現象

  • 對使用者而言,看起來只是一封普通的通知郵件,沒有附件或連結。
  • 因為惡意程式碼在開啟後會從郵件本文消失,事後檢查時可能看起來像正常郵件。
  • EDR 不會顯示可執行檔或典型的子程序。
  • 對管理員而言,可能會看到資料夾權限變更、OWA 設定變更、GitHub API 流量,以及異常的郵件 API 活動。

6. 成功與失敗條件

成功條件

  • 未修補的 OWA 處理特製 HTML。
  • 使用者在 OWA 中查看目標郵件。
  • JavaScript、localStorage、IndexedDB 與 OWA 同步功能可用。
  • 竊取權杖需要具備 ReadWriteMailbox 權限的附加元件。

失敗條件

  • CVE-2026-42897 已修補。
  • 郵件閘道或 OWA 已清除惡意 HTML。
  • 瀏覽器自動填入功能已停用,且必要的附加元件不存在。
  • Exchange 稽核及早偵測到權限變更,並移除伺服器端設定。

7. 成功時會發生什麼事

已儲存的憑證與 OAuth 權杖遭竊取,攻擊者可搜尋與控制郵件。擁有者權限與多種瀏覽器持久性機制,使得即使變更密碼或重建裝置,郵箱入侵仍可持續。

8. 可觀察的日誌

  • 郵件:收到具有常見主旨的郵件、開啟後郵件本文被改寫,以及來自攻擊者的指令郵件。
  • Proxy/SWG/DNS:OWA 分頁定期對 GitHub Commit Search API 的流量,以及對已知 C2 與目的伺服器的流量。
  • Endpoint/EDR:幾乎沒有檔案痕跡。必須檢查瀏覽器 localStorage、IndexedDB 與擴充/附加元件使用情況。
  • Identity/IdP:OAuth 權杖建立與使用,以及組織內其他帳戶存取目標郵箱。
  • SaaS/Cloud:Exchange 資料夾 ACL 顯示 Default:Owner,以及 OWA 使用者設定的可疑變更。
  • Network:符合 ET Rules 2071330 至 2071333 的 XSS、beacon 與傳輸模式。

9. 攻擊成功判斷

  • 僅接觸:收到惡意郵件,但未開啟。
  • 使用者動作:在 OWA 閱讀窗格中開啟。
  • 初始執行onload 後重組 JavaScript、自我刪除郵件本文、建立工作階段金鑰。
  • 惡意程式或驗證成功:localStorage 持久性、取得憑證或 OAuth 權杖。
  • 資料竊取與工作階段入侵:C2 回應、外部傳送郵件、權杖與設定。
  • 後續入侵確認Default 取得擁有者權限、其他帳戶存取郵箱、重新安裝後重新感染。

10. 調查手冊

  • 觸發條件:CVE-2026-42897 特徵、目標主旨、OWA 對 GitHub API 的存取、異常郵件資料夾 ACL。
  • 初步檢查:保留原始郵件、傳遞與開啟時間,並比較伺服器端本文歷史與用戶端快取。
  • 裝置:收集瀏覽器設定檔、localStorage、IndexedDB、OWA 快取、已儲存憑證與附加元件。
  • 驗證與雲端:稽核 OAuth 權杖、附加元件權限、OWA 設定、所有資料夾 ACL,以及其他帳戶的存取。
  • 後續動作:依序檢查 GitHub API 搜尋、指令郵件、郵件搜尋、轉寄、刪除與外部傳送。
  • 遏制措施:套用修補程式、隔離惡意郵件、撤銷權杖、變更憑證、停用附加元件,以及移除 ACL、OWA 設定與快取。
  • 狀態分類:已傳遞 / 已開啟 / 指令碼已執行 / 持久性已建立 / 權杖或憑證已竊取 / 郵箱存取已確認 / 資料外洩已確認。

11. 防禦與偵測構想

  • 單一事件Default 取得擁有者權限、OWA 分頁呼叫 GitHub Commit Search API、OWA 設定中出現長加密字串。
  • 時間軸關聯:目標郵件已開啟 → 本文已變更 → OWA 設定已變更 → ACL 已變更 → GitHub API/C2 流量。
  • 狩獵:檢查所有郵箱是否有 Default:Owner、自 2022-07-22 以來的相符主旨,以及 OWA 設定與 IndexedDB 中的可疑 iframe。
  • 遺漏日誌:若無郵件開啟、資料夾 ACL、附加元件權杖與瀏覽器儲存日誌,難以判斷是否成功。
  • 優先行動:Exchange 更新、外部郵件 HTML 控制、郵箱稽核、抗網路釣魚驗證、附加元件最小權限原則。

12. 事實 / 推論 / 假設

事實

  • Proofpoint 確認 TA488 自 2026-07-22 起利用 CVE-2026-42897。
  • OWAReaper 在 OWA 內部執行,並使用 localStorage、郵件快取與伺服器端 ACL。
  • C2 有兩條路徑:GitHub 提交訊息與接收的郵件。

推論

  • 僅初始化裝置不足以應對,事件應變必須涵蓋 Exchange 租戶端。
  • 僅依賴 URL 與附件的郵件偵測容易錯過初始接觸。

假設

  • 將 OWA 設定變更、ACL 變更與郵件開啟事件結合,可達到高信心偵測。

13. MITRE ATT&CK 對應

  • 高信心:T1566.001 魚叉式網路釣魚附件(等效惡意郵件,因無附件故子技術嚴格不符)、T1203 用戶端執行漏洞利用、T1056.002 輸入擷取:GUI 輸入擷取、T1528 竊取應用程式存取權杖、T1098 帳戶操作、T1114 郵件收集、T1102.003 單向通訊。
  • 中信心:T1539 竊取網頁工作階段 Cookie、T1556 修改驗證程序、T1071.001 網頁通訊協定。

14. 未知事項與額外調查

  • 受影響的 Exchange 版本與修補狀態
  • 實際遭竊郵件與憑證的範圍
  • GitHub 與郵件以外的 C2 基礎架構
  • 全球目標與受害者

15. 對 SOC 的影響

政府、電信、金融、旅宿與航太產業的組織都是目標,因此此事件與全球企業相關。使用內部部署 Exchange 或 OWA 的組織,其 SOC 調查範圍必須包含 Exchange 稽核、瀏覽器儲存與郵箱 ACL,而非僅限端點 EDR。

16. 依角色摘要

  • 針對 SOC:在時間軸中關聯郵件開啟、OWA 設定、ACL 與 GitHub API。不要因為沒有裝置痕跡就假設系統安全。
  • 針對管理員:更新 Exchange 並檢查所有資料夾 ACL、附加元件、權杖與 OWA 設定。
  • 針對使用者:即使沒有附件或連結,若在 OWA 中開啟不熟悉的通知郵件,請通報。