הייחוד של הקמפיין אינו רק באופן החדירה, אלא גם בעמידות שלו: OWAReaper מתוכננת לשמר גישה לתיבת הדואר גם לאחר החלפת סיסמאות, רוטציה של פרטי התחברות ואפילו התקנה מחדש של מערכת ההפעלה במחשב שנפגע.
CVE-2026-42897 נובעת מסינון לא מספק של HTML בגוף הודעות דוא״ל ש־OWA מעבדת . בניגוד למתקפות פישינג מסורתיות, המשתמש אינו נדרש ללחוץ על קישור או לפתוח קובץ מצורף. צפייה בהודעה שנבנתה במיוחד עלולה להפעיל JavaScript שבשליטת התוקף בתוך סשן הדואר המאומת של המשתמש .
חברת Proofpoint כינתה את השיטה "מתקפת חצי קליק" — פעולה כמעט פסיבית מצד המשתמש, שבה עצם פתיחת ההודעה עשויה להספיק . לפי CISA, הקמפיין ניסה גם לגנוב את התכתובות מ־90 הימים האחרונים, את ספר הכתובות הארגוני ונתונים רגישים נוספים .
Microsoft חשפה את החולשה ב־14 במאי 2026 והפיצה עדכון אבטחה. דירוג החומרה שלה הוא 8.1 ב־CVSS, כלומר חומרה גבוהה . עם זאת, ארגונים רבים טרם התקינו את העדכון כאשר הקמפיין החל, ולכן נקודת הכניסה נותרה פתוחה .
החולשה משפיעה על פריסות Exchange Server מקומיות בלבד. שירות Exchange Online אינו מושפע ממנה . בין היעדים שנצפו: גופי ממשל בארצות הברית ובאירופה, וכן ארגונים בתחומי התקשורת, הפיננסים, המלונאות והתעופה והחלל .
OWAReaper היא שתל JavaScript שפועל בתוך סביבת הדפדפן של OWA, ואינה משאירה קובץ רגיל על המחשב המותקף . לפי הדיווחים, היא משלבת כמה מנגנוני התמדה — חלקם מקומיים בדפדפן וחלקם בצד השרת — כך שאיפוס תחנה או החלפת סיסמה אינם בהכרח מסלקים את התוקף.
השתל שומר עותק מוצפן של עצמו ב־localStorage של הדפדפן ומשנה את מטמון ההודעות הלא־מקוונות של OWA באמצעות iframe מוסתר . מכיוון שהקוד נשמר באחסון הדפדפן ולא במערכת הקבצים, הוא עשוי לשרוד הפעלה מחדש של הדפדפן ואף התקנה מחדש של מערכת ההפעלה — כל עוד פרופיל הדפדפן נשמר או משוחזר, למשל באמצעות סנכרון הדפדפן, והמשתמש פותח שוב את OWA .
זהו המנגנון העמיד ביותר. OWAReaper בודקת אם מותקנים תוספי Outlook בעלי הרשאת ReadWriteMailbox. כאשר תוספים כאלה זמינים, היא מנצלת אותם כדי לגנוב אסימוני OAuth באמצעות בקשת הפעולה GetClientAccessToken .
באמצעות האסימון שנגנב, הדלת האחורית קוראת ל־API בשם UpdateFolder ומעניקה למשתמש Default הרשאות ברמת Owner בכל תיקיות הדואר . Default הוא כינוי מוגדר מראש ובעל הרשאות נמוכות יחסית בכל דיירי Microsoft Exchange, אך שינוי ההרשאות הופך אותו למפתח גישה לתיבה.
התוצאה חמורה: כל משתמש מאומת באותה סביבת Exchange עשוי לקבל גישה מלאה לתיבה שנפגעה . הרשאות אלה נשמרות בצד השרת, בתוך Exchange, ולא במחשב הקצה. לכן החלפת סיסמה, החלפת פרטי התחברות או התקנה מחדש של המחשב אינן מבטלות אותן .
במילים אחרות, תיקון החולשה סוגר את הדלת שבה התוקפים נכנסו — אך אינו מוחק בהכרח את ההרשאות שהם כבר יצרו בתוך השרת.
לאחר ההפעלה, OWAReaper מסירה את קוד הניצול מגוף ההודעה שנשמרה בשרת Exchange, ובכך מפחיתה את הראות הפורנזית של האירוע . בנוסף, היא משתמשת בשני ערוצי תקשורת עם שרתי השליטה והבקרה ובשני פרוטוקולים להוצאת נתונים, כדי לשמור על תקשורת עמידה עם המפעילים .
העדכון של Microsoft עבור CVE-2026-42897 מונע את נתיב החדירה המקורי, אך אינו מבטל הרשאות לתיקיות שהשתל כבר העניק בצד השרת . לכן גם ארגון שהשלים את התקנת העדכון עלול להישאר חשוף אם OWAReaper הוטמעה לפני התיקון.
תהליך הטיפול צריך לכלול לפחות את הצעדים הבאים:
השורה התחתונה: החלפת סיסמה או התקנה מחדש של מחשב עשויות להיות צעדים חשובים, אך במקרה של OWAReaper הן אינן תחליף לבדיקה יזומה של הרשאות Exchange ושל נתוני OWA בדפדפן. כדי לסלק את האיום, יש לטפל גם בשינויים שהתוקף השאיר בצד השרת .