导语:这次攻击连点击都省了——只要打开邮件,OWA服务器就会错误处理HTML,直接执行邮件正文中注入的任意JavaScript。TA488组织用这个零日漏洞投递了一款名为OWAReaper的浏览器后门,它运行在OWA的浏览器上下文中,完全没有主机足迹,credential轮换和系统重装都拿它没办法。
一、攻击概览
TA488(又称Void Blizzard、Laundry Bear)自2026年2月沉寂后,于7月22日突然发难,在微软发布CVE-2026-42897紧急补丁的前一天开始了新一轮攻击活动。
关键事实:
- 漏洞:CVE-2026-42897,Outlook Web Access(OWA)中的存储型XSS
- 触发条件:仅需在OWA中打开邮件(无需点击任何链接或附件)
- 后门:OWAReaper——专为OWA持久化访问而生的JavaScript浏览器后门
- 目标:美国和欧洲政府机构,以及电信、金融、酒店、航空行业
- 活动时间线:2026年3月创建基础设施,CVE-2026-42897补丁于5月发布,TA488可能在零日窗口期使用了两个月
二、漏洞利用过程(CVE-2026-42897)
2.1 漏洞原理
CVE-2026-42897是Outlook Web Access中的一个HTML注入漏洞:服务器对邮件正文的HTML内容清洗不充分,导致攻击者可以在邮件中嵌入恶意的HTML/JavaScript。
当邮件在OWA阅读窗格中渲染时,OWA服务器会错误处理HTML,直接执行注入的JavaScript代码。
2.2 攻击载荷隐藏机制
TA488使用了非常巧妙的载荷存储技术:
第一层:初始触发器 邮件正文中嵌入一段JavaScript,使用 onload= 事件处理器来解析并执行后续载荷。这段触发代码伪装在邮件的社交媒体图标HTML中。
第二层:载荷存储 实际的攻击载荷被分割成多个Base64片段,存储在邮件正文的不同位置。浏览器在解析图片的Base64数据时,遇到 # 符号会停止——TA488就利用这个特性,把下一阶段的载荷藏在 # 后面,让正常解析流程”看不到”。
第三层:动态解码执行 初始触发器读取这些Base64片段,拼凑成完整的恶意代码后执行。
这种分离式载荷存储使得邮件正文的恶意内容”不那么显眼”,比之前针对Zimbra的攻击更加隐蔽。
2.3 社工诱饵
TA488使用了极度平淡的邮件主题,模拟行业资讯、研究更新、旅游指标、天然气市场等无关痛痒的话题:
- “Semiconductor Supply Chain Indicators: Capacity, Packaging, and Pricing”
- “Global Gas Markets: Flows, Capacity, and Price Differentials”
- “Hydrological indicators: Reservoir levels and snowpack”
没有可疑链接,没有附件——收件人看完标题就会把邮件当成垃圾信息 dismissal,不会举报。这正是”半击攻击”的精髓:让攻击看起来无害到不值得怀疑。
三、OWAReaper后门技术分析
OWAReaper是Proofpoint见过的最复杂的半击攻击后门,主要因为它的持久化机制套件极其精妙。
3.1 核心架构
OWAReaper完全运行在OWA浏览器上下文中,不在主机上留下任何文件或进程痕迹。它是ZimReaper(之前Zimbra攻击中使用)的升级版,但在OPSec上有显著提升——不再大规模外泄邮件,只定向窃取。
3.2 初始化过程
当邮件在OWA阅读窗格中打开时:
- 自毁:立即调用Outlook API重写邮件,从Exchange服务器上删除邮件正文中的攻击内容,毁灭证据
- 锁定:禁用OWA弹出窗口和右键菜单,防止受害者查看页面源码
- 会话建立:生成每个目标唯一的会话密钥,开始收集目标的邮箱地址、用户名和Outlook设置
- 凭据窃取:在DOM中创建两个不可见的输入元素(
-9999px/-9998px定位),等待浏览器自动填充用户名和密码,捕获OWA保存的凭据
3.3 三层持久化机制
OWAReaper实现了三层持久化,每一层都针对不同的恢复场景:
第一层:localStorage持久化(主要)
将自身加密版本和一个解密包装器写入浏览器的 localStorage,存储在 PageDataPayload.OwaUserDefaultSettings 键下——这是OWA正常用于页面渲染的合法键。每次用户在浏览器中打开OWA标签页时,OWA的正常同步流程会自动执行OWAReaper。
存储位置:localStorage['PageDataPayload.OwaUserDefaultSettings']
触发时机:每次打开OWA标签页,OWA sync流程自动执行
第二层:Exchange文件夹权限后门
检查系统是否安装了具有 ReadWriteMailbox 权限的Outlook加载项(如有则利用 GetClientAccessToken 窃取OAuth令牌)。然后调用 UpdateFolder,给自己授予”Default”用户(所有Microsoft Exchange租户中都存在的低权限预设别名)在所有邮件文件夹上的Owner级别权限。
这意味着TA488只要获取到同一组织内任何其他账户的访问权限,就能通过这个后门维持对目标邮箱的持久访问——而且这个持久化是服务器端的,credential轮换和系统重装都无法清除。
第三层:IndexedDB缓存后门
在OWA的离线IndexedDB消息缓存中的邮件里添加一个隐藏的iframe,并启用缓存。每次受害者从缓存中打开那封被污染的邮件时,iframe就会重新执行并重新感染目标——即使主机重装后清除了浏览器数据,只要那封邮件还在缓存里,攻击就会死灰复燃。
3.4 命令与控制(C2)
OWAReaper使用两种C2通道,互补冗余:
通道一:GitHub Commit搜索(每24小时一次)
脚本查询GitHub的Commit Search API,搜索包含目标邮箱地址的特定commit消息。数据用硬编码的AES-CTR密钥和每会话密钥双重解密,防止第三方从GitHub上的commit获取指令。解密后的数据包含4字节的命令类型头,支持三种命令:
| 命令类型 | 功能 |
|---|---|
code | 用新代码完全替换OWAReaper的工具包 |
domn | 轮换OWAReaper使用的C2服务器地址 |
cmnd | 通过eval()一次性执行任意代码 |
通道二:入站邮件指令(每5分钟一次)
OWAReaper解析IndexedDB中入站邮件的唯一消息体,查找格式为 {目标邮箱地址}{空格}{Base64文本} 的命令结构。命令处理器与GitHub方法相同,同样支持code/domn/cmnd三种命令。TA488很可能把这些指令藏在与诱饵邮件风格相同的HTML邮件中。
由于OWAReaper无法主动标记和隐藏包含命令的邮件,所以每次轮询都会检查最近30分钟内收到的所有邮件。
3.5 数据外泄
OWAReaper实现了两种外泄协议,互为备份:
主通道:HTTPS CDN代理外泄
OWAReaper尝试将加密数据伪装成静态资源请求(URI路径 /assets/v1_),通过以下合法CDN服务代理:
- Weserv.nl图片缓存(images.weserv.nl)
- WordPress CDN(i3.wp.com)
- Slack图片CDN(slack-imgs.com)
这些CDN服务会尝试从TA488控制的域名 acocdn[.]com 获取文件,从而将加密的外泄数据中继到攻击者手中。如果所有CDN代理都失败,则fallback到直接与C2服务器通信。
文件外泄类型(明文POST body):
ews_extensions_debug.json— 所有已安装OWA加载项/扩展的元数据msanalytics.json— OWA会话原始blob(包含会话状态、用户身份、邮箱信息和配置)cmnd_[HASH]_[FILENAME]— 远程执行命令的输出文件poison_wizard_error_dom.html— 持久化设置向导失败时捕获的OWA离线设置页DOM快照
备用通道:DNS隧道外泄
当HTTPS外泄失败时,OWAReaper使用DNS隧道作为fallback:
- 使用AES-CTR加密要外泄的数据
- 用有限的字母表(0-9, a-v)进行Base32编码
- 随机分割成2到4个子字符串
- 将子字符串作为子域名,构造DNS A查询,发送到攻击者控制的域名
3.6 C2基础设施
| 域名 | 用途 | 首次发现 |
|---|---|---|
| asecdns[.]com | OWAReaper C2 | 2025年3月 |
| acocdn[.]com | OWAReaper C2/中继 | 2025年3月 |
| dnsrecursive[.]eu | OWAReaper C2 | 2025年4月 |
| tdndns[.]com | OWAReaper C2 | 2026年4月 |
四、攻击流程图
攻击邮件进入收件箱
↓
受害者在OWA中打开邮件
↓
OWA服务器错误处理HTML,执行onload中的JavaScript
↓
OWAReaper初始化,窃取凭据,写入localStorage
↓
自毁:调用Outlook API删除邮件中的攻击内容
↓
创建三层持久化:
① localStorage持久化
② Exchange文件夹Owner权限后门
③ IndexedDB隐藏iframe
↓
等待C2指令(GitHub commit / 入站邮件)
↓
外泄数据(CDN代理HTTPS / DNS隧道)
五、检测与处置建议
立即处置:
- 吊销并审计受影响加载项的Exchange Web Services(EWS)令牌
- 审计并清除Exchange上所有授予”Default”用户的文件夹权限
- 清除OWA的IndexedDB(
owa_offline_db)和PageDataPayload.OwaUserDefaultSettingslocalStorage键 - 阻断或告警到上述C2服务器的出站连接
补丁:安装微软针对CVE-2026-42897的紧急补丁,详见Microsoft Exchange Team Blog。
Snort/Suricata规则(Proofpoint发布):
- ET EXPLOIT Microsoft Exchange OWA XSS (CVE-2026-42897)
- ET MALWARE OWAReaper C2 Beacon
- ET MALWARE OWAReaper C2 File Exfiltration
- ET MALWARE OWAReaper DNS Tunnel Exfiltration
出处:本文综合编译自Proofpoint,原文地址:https://www.proofpoint.com/us/blog/threat-insight/cleaning-out-inboxes-ta488-comes-outlook-another-half-click-exploit
版权声明:本文由华盟网原创发布,保留所有权利。














暂无评论内容