清理收件箱:TA488 借 Outlook Web Access 半点击漏洞投放 OWAReaper 后门
📖 本页为 ztpop.net 对权威原始来源的「策展索引」——仅整理呈现原始出处与原文要点,一切以原文为准。原文:Cleaning Out Inboxes: TA488 Comes for Outlook with Another Half-Click Exploit(Proofpoint,2026-07-29)。
概述
2026 年 7 月 29 日,Proofpoint 威胁研究团队披露:俄罗斯关联的威胁组织 TA488(亦称 Void Blizzard、Laundry Bear)自 2026 年 7 月 22 日起,利用 Outlook Web Access(OWA)中的跨站脚本漏洞 CVE-2026-42897 发动新一轮「半点击(half-click)」攻击。受害者只需在 OWA 中打开一封精心构造的邮件,恶意 JavaScript 即在浏览器上下文中执行,并最终植入名为 OWAReaper 的、此前未知的无文件浏览器后门。该后门可在 Exchange 服务器端建立持久化访问,即便重置凭据或对终端设备重装系统也无法将其驱逐。
关键发现
- 攻击始于 2026-07-22,恰在 Proofpoint 与 NSA 联合发布关于 TA488 的公告前一天;最早的活动基础设施创建于 2026 年 3 月,早于微软对该漏洞的带外补丁约两个月,Proofpoint 指出 TA488 很可能曾将其作为零日利用。
- 利用目标为 CVE-2026-42897——Outlook Web Access 中因服务器对邮件正文 HTML 净化不充分而导致的跨站脚本(XSS)漏洞。
- 攻击目标覆盖美国与欧洲政府机构,以及电信、金融、酒店、航空航天等行业,投递量与目标广度对 TA488 而言异乎寻常。
- 最终载荷 OWAReaper 是 Proofpoint 迄今观测到的、经由半点击漏洞投递的最复杂的后门,是此前 Zimbra 平台 ZimReaper 载荷的演化版本,二者在代码与行为上高度重叠。
交付与利用
TA488 使用一系列被攻陷的账户发送利用邮件,邮件正文刻意使用平淡、无行动号召的诱饵内容,模仿供应链分析、研究更新、旅游或天然气市场指标等常规信息邮件。主题行包括:
- Capacity Build-Out: Pipelines, Pricing, and Interconnection Metrics
- Global Gas Markets: Flows, Capacity, and Price Differentials
- Global Tourism Indicators: Arrivals, Occupancy, and Heritage Management
- Hydrological indicators: Reservoir levels and snowpack
- Nuclear Energy Update: Fleet Metrics and Project Status
- Oceanic Indicators: Fisheries, Aquaculture, and Reef Health
- Public Health Surveillance: Wastewater, Flu, AMR
- Semiconductor Supply Chain Indicators: Capacity, Packaging, and Pricing
当邮件在 OWA 中打开时,Exchange 服务器对邮件正文的 HTML 处理不当,执行任意 JavaScript。漏洞触发代码与载荷片段被藏于邮件正文的社交图标 URL 中(位于 # 之后);一段 JavaScript 加载器借助 onload= 事件解析并拼接 Base64 片段,最终执行为编码的 JavaScript。
OWAReaper:运行于 OWA 的无文件后门
OWAReaper 完全在 OWA 阅读窗格内执行,借助 Outlook API 在 Exchange 服务器上重写该邮件并清除漏洞利用内容,同时在其运行期间禁用 OWA 弹窗与右键功能,阻碍分析。其核心能力包括:
- 运行于 OWA 浏览器上下文,作为无主机足迹的隐蔽植入物;
- 使用两条 C2 通信信道与两种数据渗出协议;
- 通过创建两个不可见的 DOM 输入框,等待浏览器自动填充以窃取用户名与密码;
- 将自身加密副本及解密外壳写入浏览器
localStorage的PageDataPayload.OwaUserDefaultSettings键——OWA 每次打开标签页都会通过自身同步流程自动执行它; - 检查具备
ReadWriteMailbox权限的 Outlook 加载项,借其调用GetClientAccessToken窃取 OAuth 令牌; - C2 指令来源为公开 GitHub 提交消息(每 24 小时查询一次 GitHub Commit Search API)或攻击者发来的入站邮件(每 5 分钟轮询一次离线缓存中过去 30 分钟的新指令);
- 渗出主通道走 HTTPS(经 CDN 代理、AES-CTR 加密的 URI),失败回退至 DNS 标签隧道(AES-CTR + Base32)。
持久化机制:为何重置密码与重装系统都不足以驱逐
OWAReaper 的精妙之处在于其服务器端持久化:
- 它调用
UpdateFolder,为每封邮件文件夹上的「Default」用户(Exchange 租户中默认的低权限别名)授予 Owner 级权限,使组织内任意已认证账户均可完整访问该邮箱;由于权限配置在服务器端,重置凭据乃至对终端设备完整重装镜像都无法撤销该访问。 - 它向存于 OWA 离线 IndexedDB 消息缓存中的邮件注入隐藏 iframe 并启用缓存,受害者每次从缓存打开被污染邮件时该 iframe 即重新执行。
这意味着事件响应必须将此次入侵视为服务器端身份事件,而非仅仅「受感染终端」或「被盗密码」。
指标(IoC)
| 类型 | 指标 | 说明 |
|---|---|---|
| C2 域名 | asecdns[.]com | OWAReaper 命令与控制(Proofpoint 列出) |
| C2 域名 | acocdn[.]com | OWAReaper 命令与控制(HTTPS 渗出经 CDN 代理) |
| C2 域名 | dnsrecursive[.]eu | DNS 标签隧道渗出 |
| C2 域名 | tdndns[.]com | DNS 标签隧道渗出 |
| 文件哈希(SHA-256) | 6897b649f29e54d8910459963bbf94ed5c7a4fe66a56bc5962540b226b8e48c4 | 含漏洞利用与 OWAReaper 载荷的 HTML 邮件正文(2026-07) |
| 检测规则 | Emerging Threats 2071330–2071335 | 2071330=CVE 利用;2071331=C2 beacon;2071332–2071334=文件渗出;2071335=DNS 隧道 |
缓解与处置建议
Proofpoint 建议受影响组织:
- 吊销并审计受影响加载项的 Exchange Web Services(EWS)令牌;
- 审计并移除授予「Default」用户的 Exchange 文件夹权限;
- 在受影响终端上清除 OWA 的 IndexedDB(
owa_offline_db)与PageDataPayload.OwaUserDefaultSettingslocalStorage 键; - 对指向上述 C2 服务器的出站连接进行阻断或告警。
补丁与缓解参考微软 Exchange 团队公告(CVE-2026-42897,2026 年 5 月披露、7 月发布代码修复)。由于该漏洞源于邮件内嵌 HTML 净化失败,部署邮件安全网关、严格净化入站邮件 HTML/CSS、并对跨层日志做关联分析,是降低此类半点击攻击风险的关键防线。
关联背景
本次 OWAReaper 战役是 TA488 在 webmail 平台「半点击」利用序列中的最新一环。此前该组织曾利用 Zimbra 协作套件中的 CVE-2025-66376(ZimReaper 载荷)针对乌克兰及美欧政府、科研与国防工业基地目标长期窃取邮件与凭据。OWAReaper 在代码与行为上演化自 ZimReaper,提示该组织的战术与能力正在持续升级。
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 策展(译自 Proofpoint 原始发布,内容以原文为准)
