TA488 OWAReaper:只需開啟郵件就能在 OWA 內部植入持久性機制的「半點擊」攻擊
1. 基本資訊
- 文章名稱:Cleaning Out Inboxes: TA488 Comes for Outlook with Another Half-Click Exploit
- 發布單位:Proofpoint Threat Insight
- 發布日期:2026-07-29
- 原始來源: https://www.proofpoint.com/us/blog/threat-insight/cleaning-out-inboxes-ta488-comes-outlook-another-half-click-exploit
- 相關來源: https://www.bleepingcomputer.com/news/security/russian-hackers-exploit-exchange-owa-zero-day-for-long-term-mailbox-access/
- 相關實體:TA488、Void Blizzard、Laundry Bear、OWAReaper、ZimReaper、CVE-2026-42897、Microsoft Exchange Outlook Web Access
- 嚴重程度:緊急
- 目標期間:2026-07-30T08:10:34+09:00 至 2026-07-31T08:06:06+09:00
2. 單行摘要
這是一種攻擊手法,只要在 OWA 中查看特製郵件就會執行 JavaScript,不會在裝置上留下檔案,可在瀏覽器與 Exchange 中取得持久性,並竊取已儲存的憑證、OAuth 權杖與郵箱權限。
3. 攻擊流程
- 遭入侵的帳戶發送一封沒有 URL 或附件的普通通知郵件。
- 受害者在 OWA 閱讀窗格中開啟該郵件。
- CVE-2026-42897 觸發
onload事件,並從郵件本文中的圖片片段重組 Base64 JavaScript。 - OWAReaper 在 OWA 瀏覽器情境中執行,並刪除原始郵件中的惡意部分。
- 它使用隱形 DOM 輸入欄位收集瀏覽器自動填入的 ID 與密碼。
- 它將加密後的自身隱藏在 OWA 設定中,以便在 OWA 同步與還原時再次執行。
- 它透過具權限的 Outlook 附加元件竊取 OAuth 權杖。
- 它將所有郵件資料夾的擁有者權限授予
Default主體,讓組織內另一個已驗證的帳戶可持續存取。 - 它在 IndexedDB 離線郵件快取中嵌入 iframe 以重新感染。
- 它透過 GitHub 提交訊息或攻擊者郵件接收指令,並透過多條路徑傳送資料。
4. 攻擊者位置與執行位置
- 傳遞與 C2 來自遭入侵郵件帳戶、GitHub 以及攻擊者郵件之外。
- 漏洞利用與植入程式在受害者的 OWA 瀏覽器分頁中執行。
- 部分持久性機制留在 Exchange 的郵箱權限與設定中,即使重新安裝裝置也不會消失。
5. 受害者與管理員看到的現象
- 對使用者而言,看起來只是一封普通的通知郵件,沒有附件或連結。
- 因為惡意程式碼在開啟後會從郵件本文消失,事後檢查時可能看起來像正常郵件。
- EDR 不會顯示可執行檔或典型的子程序。
- 對管理員而言,可能會看到資料夾權限變更、OWA 設定變更、GitHub API 流量,以及異常的郵件 API 活動。
6. 成功與失敗條件
成功條件
- 未修補的 OWA 處理特製 HTML。
- 使用者在 OWA 中查看目標郵件。
- JavaScript、localStorage、IndexedDB 與 OWA 同步功能可用。
- 竊取權杖需要具備 ReadWriteMailbox 權限的附加元件。
失敗條件
- CVE-2026-42897 已修補。
- 郵件閘道或 OWA 已清除惡意 HTML。
- 瀏覽器自動填入功能已停用,且必要的附加元件不存在。
- Exchange 稽核及早偵測到權限變更,並移除伺服器端設定。
7. 成功時會發生什麼事
已儲存的憑證與 OAuth 權杖遭竊取,攻擊者可搜尋與控制郵件。擁有者權限與多種瀏覽器持久性機制,使得即使變更密碼或重建裝置,郵箱入侵仍可持續。
8. 可觀察的日誌
- 郵件:收到具有常見主旨的郵件、開啟後郵件本文被改寫,以及來自攻擊者的指令郵件。
- Proxy/SWG/DNS:OWA 分頁定期對 GitHub Commit Search API 的流量,以及對已知 C2 與目的伺服器的流量。
- Endpoint/EDR:幾乎沒有檔案痕跡。必須檢查瀏覽器 localStorage、IndexedDB 與擴充/附加元件使用情況。
- Identity/IdP:OAuth 權杖建立與使用,以及組織內其他帳戶存取目標郵箱。
-
SaaS/Cloud:Exchange 資料夾 ACL 顯示
Default:Owner,以及 OWA 使用者設定的可疑變更。 - Network:符合 ET Rules 2071330 至 2071333 的 XSS、beacon 與傳輸模式。
9. 攻擊成功判斷
- 僅接觸:收到惡意郵件,但未開啟。
- 使用者動作:在 OWA 閱讀窗格中開啟。
-
初始執行:
onload後重組 JavaScript、自我刪除郵件本文、建立工作階段金鑰。 - 惡意程式或驗證成功:localStorage 持久性、取得憑證或 OAuth 權杖。
- 資料竊取與工作階段入侵:C2 回應、外部傳送郵件、權杖與設定。
-
後續入侵確認:
Default取得擁有者權限、其他帳戶存取郵箱、重新安裝後重新感染。
10. 調查手冊
- 觸發條件:CVE-2026-42897 特徵、目標主旨、OWA 對 GitHub API 的存取、異常郵件資料夾 ACL。
- 初步檢查:保留原始郵件、傳遞與開啟時間,並比較伺服器端本文歷史與用戶端快取。
- 裝置:收集瀏覽器設定檔、localStorage、IndexedDB、OWA 快取、已儲存憑證與附加元件。
- 驗證與雲端:稽核 OAuth 權杖、附加元件權限、OWA 設定、所有資料夾 ACL,以及其他帳戶的存取。
- 後續動作:依序檢查 GitHub API 搜尋、指令郵件、郵件搜尋、轉寄、刪除與外部傳送。
- 遏制措施:套用修補程式、隔離惡意郵件、撤銷權杖、變更憑證、停用附加元件,以及移除 ACL、OWA 設定與快取。
- 狀態分類:已傳遞 / 已開啟 / 指令碼已執行 / 持久性已建立 / 權杖或憑證已竊取 / 郵箱存取已確認 / 資料外洩已確認。
11. 防禦與偵測構想
-
單一事件:
Default取得擁有者權限、OWA 分頁呼叫 GitHub Commit Search API、OWA 設定中出現長加密字串。 - 時間軸關聯:目標郵件已開啟 → 本文已變更 → OWA 設定已變更 → ACL 已變更 → GitHub API/C2 流量。
-
狩獵:檢查所有郵箱是否有
Default:Owner、自 2022-07-22 以來的相符主旨,以及 OWA 設定與 IndexedDB 中的可疑 iframe。 - 遺漏日誌:若無郵件開啟、資料夾 ACL、附加元件權杖與瀏覽器儲存日誌,難以判斷是否成功。
- 優先行動:Exchange 更新、外部郵件 HTML 控制、郵箱稽核、抗網路釣魚驗證、附加元件最小權限原則。
12. 事實 / 推論 / 假設
事實
- Proofpoint 確認 TA488 自 2026-07-22 起利用 CVE-2026-42897。
- OWAReaper 在 OWA 內部執行,並使用 localStorage、郵件快取與伺服器端 ACL。
- C2 有兩條路徑:GitHub 提交訊息與接收的郵件。
推論
- 僅初始化裝置不足以應對,事件應變必須涵蓋 Exchange 租戶端。
- 僅依賴 URL 與附件的郵件偵測容易錯過初始接觸。
假設
- 將 OWA 設定變更、ACL 變更與郵件開啟事件結合,可達到高信心偵測。
13. MITRE ATT&CK 對應
- 高信心:T1566.001 魚叉式網路釣魚附件(等效惡意郵件,因無附件故子技術嚴格不符)、T1203 用戶端執行漏洞利用、T1056.002 輸入擷取:GUI 輸入擷取、T1528 竊取應用程式存取權杖、T1098 帳戶操作、T1114 郵件收集、T1102.003 單向通訊。
- 中信心:T1539 竊取網頁工作階段 Cookie、T1556 修改驗證程序、T1071.001 網頁通訊協定。
14. 未知事項與額外調查
- 受影響的 Exchange 版本與修補狀態
- 實際遭竊郵件與憑證的範圍
- GitHub 與郵件以外的 C2 基礎架構
- 全球目標與受害者
15. 對 SOC 的影響
政府、電信、金融、旅宿與航太產業的組織都是目標,因此此事件與全球企業相關。使用內部部署 Exchange 或 OWA 的組織,其 SOC 調查範圍必須包含 Exchange 稽核、瀏覽器儲存與郵箱 ACL,而非僅限端點 EDR。
16. 依角色摘要
- 針對 SOC:在時間軸中關聯郵件開啟、OWA 設定、ACL 與 GitHub API。不要因為沒有裝置痕跡就假設系統安全。
- 針對管理員:更新 Exchange 並檢查所有資料夾 ACL、附加元件、權杖與 OWA 設定。
- 針對使用者:即使沒有附件或連結,若在 OWA 中開啟不熟悉的通知郵件,請通報。
0 Comments
Log in to join the conversation.No comments yet. Be the first to share your thoughts.