Det særligt alvorlige er, at angrebet ikke kun giver midlertidig adgang til en brugers indbakke. OWAReaper er designet til at bevare adgangen, selv efter at organisationen har skiftet kodeord, roteret legitimationsoplysninger eller geninstalleret den berørte computer.
Sårbarheden skyldes, at HTML-indhold i e-mails ikke bliver renset tilstrækkeligt, når beskeder behandles i OWA . I modsætning til traditionel phishing behøver modtageren ikke at klikke på et link eller åbne en vedhæftet fil.
Det kan være nok, at brugeren viser en særligt udformet e-mail i OWA. Herefter kan angribernes JavaScript blive kørt i browserens allerede godkendte mailsession . Sikkerhedsvirksomheden Proofpoint beskriver derfor metoden som et “half-click”-angreb .
Microsoft offentliggjorde oplysninger om sårbarheden 14. maj 2026 og udsendte en rettelse. CVE-2026-42897 har en CVSS-score på 8,1 og vurderes som alvorlig . Mange organisationer havde dog endnu ikke installeret opdateringen, da TA488's kampagne begyndte i juli .
Kampagnen har ifølge rapporteringen rettet sig mod offentlige myndigheder i USA og Europa samt organisationer inden for telekommunikation, finans, hotel- og restaurationsbranchen og luft- og rumfart . Exchange Online er ikke berørt; sårbarheden rammer lokale, såkaldte on-premises, Exchange Server-installationer .
OWAReaper er en JavaScript-baseret implantatkode, der kører i OWA's browserkontekst og ikke efterlader en traditionel fil på den berørte computer . Dens vedholdenhed bygger på flere mekanismer, som supplerer hinanden.
OWAReaper gemmer en krypteret kopi af sig selv i browserens localStorage og ændrer OWA's offline-cache for beskeder ved hjælp af en skjult iframe . Fordi koden ligger i browserens lagring i stedet for som en fil på computeren, kan den overleve browsergenstarter, geninstallation af operativsystemet og en fuld sletning og gendannelse af enheden – hvis brugerens browserprofil bevares eller synkroniseres igen via browsersynkronisering .
Det betyder, at en organisation kan geninstallere en computer uden nødvendigvis at fjerne den browserbaserede del af kompromitteringen. Når brugeren igen åbner OWA, kan den gemte kode blive aktiv på ny.
Den mest holdbare del af angrebet foregår på serversiden. OWAReaper leder efter installerede Outlook-tilføjelsesprogrammer med tilladelsen ReadWriteMailbox . Hvis sådanne tilføjelser findes, kan bagdøren misbruge dem til at stjæle OAuth-tokens via anmodningen GetClientAccessToken .
Med det stjålne token kalder OWAReaper Exchange-API'et UpdateFolder og giver brugeren “Default” rettigheder på ejerniveau til alle mailmapper i den berørte postkasse. “Default” er et lavprivilegeret standardalias, der findes i Microsoft Exchange-miljøer .
Konsekvensen er, at enhver godkendt bruger i den samme Exchange-organisation får fuld adgang til den pågældende postkasse . Rettighedsændringerne gemmes på Exchange-serveren – ikke på brugerens computer. Derfor fjerner et kodeordsskift, en rotation af legitimationsoplysninger eller en geninstallation af enheden ikke denne adgang .
Proofpoint understreger, at den vedvarende adgang skal fjernes direkte fra Exchange-serveren; hverken ændring af legitimationsoplysninger eller en fuld geninstallation af den berørte enhed er i sig selv nok .
Efter at have kørt kan OWAReaper fjerne exploit-koden fra den gemte e-mail på Exchange-serveren. Det reducerer den mængde spor, som en efterfølgende retsmedicinsk undersøgelse kan finde .
Implantatet anvender desuden to kommunikationskanaler til kommando og kontrol samt to protokoller til dataudtræk. Det gør forbindelsen mere robust, hvis en af kanalerne bliver blokeret eller opdaget .
Sikkerhedsopdateringen til CVE-2026-42897 lukker selve indgangspunktet, men den tilbagekalder ikke de Exchange-rettigheder, som OWAReaper allerede kan have oprettet . En organisation kan derfor være fuldt opdateret og stadig kompromitteret, hvis bagdøren blev installeret før patchningen.
En effektiv oprydning bør omfatte:
localStorage for OWA for at fjerne den browserbaserede kopi af implantatet .ReadWriteMailbox-tilladelser .Den centrale pointe er, at patchning stopper nye udnyttelser, men ikke nødvendigvis fjerner allerede etableret adgang. Derfor skal organisationer undersøge både browsermiljøet og rettighedsændringerne på Exchange-serveren.