Proofpoint:TA488 借 Outlook Web Access 半点击漏洞(CVE-2026-42897)投放 OWAReaper 持久化窃密
📖 原文翻译与解读。原文:Cleaning Out Inboxes: TA488 Comes for Outlook with Another Half-Click Exploit(Proofpoint,2026 年 7 月 29 日)
一、核心发现
- 2026 年 7 月 22 日,TA488 发起新运动滥用 CVE-2026-42897(Outlook Web Access XSS);目标为美欧政府实体及电信、金融、酒店、航空航天行业。
- 延续“半点击”利用:打开邮件即触发妥协,最终载荷为未知 JS 浏览器植入物 OWAReaper,专用于 OWA 内持久访问。
- OWAReaper 无主机痕迹,具两种 C&C 通道与两种数据窃取协议,可幸存浏览器重启、凭据轮换与设备重镜像。
二、漏洞与半点击技术
CVE-2026-42897 源于 Exchange 服务器未充分清理邮件正文 HTML,允许注入 JavaScript;Microsoft 于 2026 年 5 月发布带外补丁。利用时受害者仅在 OWA 打开邮件即触发,邮件正文含模糊主题(如供应链分析、旅游指标),无号召性用语、无可疑 URL/附件。载荷借 onload= 事件解析正文、组装 Base64 片段执行为 JS,存储更隐蔽。
三、攻击链与 OWAReaper
OWAReaper 全程运行于 OWA 阅读窗格:利用 Outlook API 重写邮件、移除漏洞内容、禁用弹窗与右键;将自身加密写入浏览器 localStorage 的合法 OWA 键,每次开 OWA 标签自动执行;检查具 ReadWriteMailbox 权限的插件并窃取 OAuth 令牌;调用 UpdateFolder 向组织内低权限预设别名“Default”授予所有邮件文件夹 Owner 权限,实现服务器端持久化。还在 OWA 离线 IndexedDB 缓存邮件中插入隐藏 iframe,使主机重镜像后打开缓存邮件即再感染。
四、检测与防御
- 撤销并审计受影响插件的 Exchange Web Services(EWS)令牌;
- 审计并移除对“Default”用户的 Exchange 文件夹权限授予;
- 清除端点 OWA 的 IndexedDB(
owa_offline_db)与PageDataPayload.OwaUserDefaultSettingslocalStorage 键; - 阻断至 C&C 域名(asecdns[.]com、acocdn[.]com、dnsrecursive[.]eu、tdndns[.]com)的出站连接;
- ET 规则 2071330–2071335(OWA XSS / OWAReaper C2 beacon / 文件外泄 / DNS 隧道)。
对运行本地 Exchange 的团队,应立即对照 Microsoft Exchange Team Blog 补丁与缓解指南处理 CVE-2026-42897,并以前述 IoC 与防御项处置——参见 SPF/DKIM/DMARC 部署检查清单。
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 编辑团队 译
