OWAReaper की खासियत यह है कि यह Exchange मेलबॉक्स पर ऐसी स्थायी पहुंच बना सकता है, जो पासवर्ड बदलने, credentials की rotation और यहां तक कि पूरे डिवाइस को री-इमेज करने के बाद भी बनी रह सकती है।
CVE-2026-42897 की जड़ OWA में ईमेल बॉडी के HTML को पर्याप्त रूप से sanitize न किए जाने में है । सामान्य phishing हमलों में उपयोगकर्ता से लिंक पर क्लिक करने या कोई फाइल खोलने को कहा जाता है। इस मामले में इतना करना भी जरूरी नहीं है।
यदि पीड़ित OWA में विशेष रूप से तैयार ईमेल को केवल देखता है, तो उसमें छिपा XSS payload उपयोगकर्ता के authenticated mail session के भीतर हमलावर का JavaScript चला सकता है । इसी वजह से Proofpoint ने इसे “half-click” exploit कहा है —हमले को सक्रिय करने के लिए उपयोगकर्ता की ओर से केवल ईमेल खोलना या देखना पर्याप्त हो सकता है।
Microsoft ने इस vulnerability का खुलासा 14 मई 2026 को किया और इसके लिए patch जारी किया। इसका CVSS score 8.1 है, जिसे High severity माना गया है । हालांकि, TA488 का अभियान शुरू होने तक कई संगठनों ने अपडेट लागू नहीं किया था, जिससे यह entry point खुला रहा ।
रिपोर्टों के अनुसार, इस अभियान में अमेरिका और यूरोप की सरकारी संस्थाओं के अलावा दूरसंचार, वित्तीय, हॉस्पिटैलिटी और एयरोस्पेस क्षेत्र भी प्रभावित लक्ष्य रहे हैं । यह खामी केवल on-premises Exchange Server deployments को प्रभावित करती है; Exchange Online इससे प्रभावित नहीं है ।
OWAReaper एक browser-based JavaScript implant है, जो OWA के browser context में चलता है और पीड़ित डिवाइस पर host-level file footprint नहीं छोड़ता । इसकी persistence कई स्तरों पर बनाई जाती है।
OWAReaper अपने encrypted code की एक कॉपी browser के localStorage में रखता है और OWA के offline message cache में hidden iframe के जरिए बदलाव करता है ।
इस कारण यह implant browser restart, operating system re-imaging और डिवाइस को पूरी तरह wipe करके restore करने के बाद भी बना रह सकता है—यदि उपयोगकर्ता का browser profile बचा रहता है, browser sync के जरिए दोबारा sync हो जाता है या उपयोगकर्ता फिर से OWA खोलता है ।
OWAReaper का सबसे टिकाऊ persistence mechanism server-side काम करता है। यह ऐसे installed Outlook add-ins की तलाश करता है जिनके पास ReadWriteMailbox permissions हों । यदि ऐसे add-ins मिलते हैं, तो implant उनका दुरुपयोग कर GetClientAccessToken operation request के जरिए OAuth tokens चुरा सकता है ।
इसके बाद चोरी किए गए token का इस्तेमाल Exchange के UpdateFolder API को कॉल करने के लिए किया जाता है। इस प्रक्रिया में OWAReaper mailbox के हर mail folder पर “Default” user को Owner-level permissions देने का प्रयास करता है। “Default” Microsoft Exchange tenants में मौजूद एक low-privilege preset alias है ।
इस बदलाव का गंभीर परिणाम यह है कि उसी Exchange organization में मौजूद कोई भी authenticated user उस mailbox तक पूरा access हासिल कर सकता है । चूंकि ये permissions endpoint पर नहीं, बल्कि Exchange सर्वर पर store होती हैं, इसलिए:
Proofpoint के अनुसार, यह persistent access server-side रहता है और इसे Exchange server से जानबूझकर हटाना पड़ता है; credential rotation या लक्षित डिवाइस की पूरी re-imaging से हमलावर बाहर नहीं होता ।
कोड चलने के बाद OWAReaper Exchange सर्वर पर stored email message से exploit code हटाने का प्रयास करता है। इससे जांचकर्ताओं के लिए मूल संक्रमण-श्रृंखला के सबूत देखना कठिन हो सकता है ।
इसके अलावा, implant दो command-and-control communication channels और data exfiltration के लिए दो protocols का इस्तेमाल करता है, जिससे उसका संचालन अधिक resilient बनता है ।
CVE-2026-42897 का patch हमले का शुरुआती रास्ता बंद करता है, लेकिन OWAReaper द्वारा पहले से दी गई Exchange folder permissions को अपने-आप revoke नहीं करता । इसलिए कोई संगठन पूरी तरह patched होने के बावजूद compromised रह सकता है, यदि backdoor patch लागू होने से पहले तैनात हो चुका था।
प्रभावी remediation के लिए security teams को कम-से-कम ये कदम उठाने चाहिए:
localStorage को साफ करना, ताकि browser-resident implant की कॉपी हटाई जा सके ।ReadWriteMailbox permissions वाले संदिग्ध Outlook add-ins की जांच करना ।इस हमले की सबसे बड़ी सीख यह है कि ईमेल सुरक्षा केवल phishing links और attachments की निगरानी तक सीमित नहीं रह सकती। OWA में कोई ईमेल देखना भी जोखिम पैदा कर सकता है, और संक्रमण के बाद browser storage तथा Exchange की server-side permissions अलग-अलग persistence layers बना सकती हैं। इसलिए patching, mailbox permission audit, token revocation और browser cleanup—इन सभी को एक साथ remediation plan का हिस्सा बनाना होगा।