Proofpoint:TA488 借 Outlook Web Access 半点击漏洞(CVE-2026-42897)投放 OWAReaper 持久化窃密

Proofpoint 披露 TA488 于 2026-07-22 起滥用 CVE-2026-42897(OWA XSS)以“半点击”方式攻击 Outlook Web Access,投递无主机痕迹的 JS 植入物 OWAReaper:借应用专用密码与服务器端权限授予持久化,可幸存凭据轮换与设备重镜像。

📖 原文翻译与解读。原文:Cleaning Out Inboxes: TA488 Comes for Outlook with Another Half-Click Exploit(Proofpoint,2026 年 7 月 29 日)

一、核心发现

二、漏洞与半点击技术

CVE-2026-42897 源于 Exchange 服务器未充分清理邮件正文 HTML,允许注入 JavaScript;Microsoft 于 2026 年 5 月发布带外补丁。利用时受害者仅在 OWA 打开邮件即触发,邮件正文含模糊主题(如供应链分析、旅游指标),无号召性用语、无可疑 URL/附件。载荷借 onload= 事件解析正文、组装 Base64 片段执行为 JS,存储更隐蔽。

三、攻击链与 OWAReaper

OWAReaper 全程运行于 OWA 阅读窗格:利用 Outlook API 重写邮件、移除漏洞内容、禁用弹窗与右键;将自身加密写入浏览器 localStorage 的合法 OWA 键,每次开 OWA 标签自动执行;检查具 ReadWriteMailbox 权限的插件并窃取 OAuth 令牌;调用 UpdateFolder 向组织内低权限预设别名“Default”授予所有邮件文件夹 Owner 权限,实现服务器端持久化。还在 OWA 离线 IndexedDB 缓存邮件中插入隐藏 iframe,使主机重镜像后打开缓存邮件即再感染。

四、检测与防御

对运行本地 Exchange 的团队,应立即对照 Microsoft Exchange Team Blog 补丁与缓解指南处理 CVE-2026-42897,并以前述 IoC 与防御项处置——参见 SPF/DKIM/DMARC 部署检查清单

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 编辑团队 译