Yang membuat serangan ini berbahaya bukan hanya cara masuknya yang nyaris tanpa interaksi, melainkan juga kemampuannya mempertahankan akses ke mailbox setelah kata sandi diganti, kredensial dirotasi, atau perangkat korban dihapus dan dipasang ulang.
CVE-2026-42897 merupakan kerentanan cross-site scripting (XSS) yang muncul karena HTML dalam isi email tidak disanitasi dengan benar ketika diproses OWA . Dalam skenario serangan ini, korban tidak perlu mengeklik tautan atau membuka lampiran. Cukup melihat email yang telah dibuat khusus melalui OWA, JavaScript yang dikendalikan penyerang dapat berjalan di dalam sesi browser korban yang sudah terautentikasi .
Proofpoint menyebut pola tersebut sebagai eksploitasi “half-click” karena interaksi pengguna hanya sebatas membuka atau melihat pesan . Setelah berjalan, payload dapat mencoba mencuri komunikasi email 90 hari terakhir, daftar alamat global organisasi, dan informasi sensitif lainnya .
Microsoft mengungkapkan kerentanan ini pada 14 Mei 2026 dan menerbitkan pembaruan keamanan dengan skor CVSS 8,1, kategori tingkat keparahan tinggi . Namun, ketika kampanye TA488 dimulai pada akhir Juli, sejumlah organisasi belum memasang pembaruan tersebut .
Kampanye ini dilaporkan menyasar lembaga pemerintah di Amerika Serikat dan Eropa, serta sektor telekomunikasi, keuangan, perhotelan, dan kedirgantaraan . Exchange Online tidak terdampak; yang rentan adalah penerapan Exchange Server secara lokal .
OWAReaper merupakan implan JavaScript yang berjalan di dalam konteks browser OWA dan tidak meninggalkan file pada sistem operasi perangkat korban . Persistensinya memanfaatkan beberapa lapisan yang saling memperkuat.
OWAReaper menyimpan salinan terenkripsi dirinya di localStorage browser dan memodifikasi cache pesan offline OWA menggunakan iframe tersembunyi . Karena komponen ini berada di penyimpanan browser, bukan sebagai file biasa di perangkat, ia dapat bertahan setelah browser dimulai ulang, sistem operasi diinstal ulang, atau perangkat dihapus dan dipulihkan—selama profil browser tetap tersedia atau tersinkronisasi kembali, lalu pengguna membuka OWA lagi .
Lapisan yang lebih tahan lama berada di server. OWAReaper memeriksa add-in Outlook yang terpasang dan memiliki izin ReadWriteMailbox . Jika menemukan add-in yang sesuai, implan tersebut menyalahgunakannya untuk mencuri token OAuth melalui permintaan operasi GetClientAccessToken .
Dengan token tersebut, OWAReaper memanggil API Exchange UpdateFolder untuk memberikan izin tingkat Owner kepada pengguna preset bernama “Default” pada setiap folder email di mailbox . Dalam Exchange, “Default” merupakan alias preset berizin rendah yang tersedia di seluruh tenant. Perubahan ini membuat setiap pengguna yang sudah terautentikasi di organisasi Exchange yang sama dapat memperoleh akses penuh ke mailbox tersebut .
Karena izin itu disimpan di Exchange, bukan di perangkat pengguna, penggantian kata sandi, rotasi kredensial, dan instalasi ulang perangkat tidak otomatis mencabutnya . Proofpoint memperingatkan bahwa akses persisten ini berada di sisi server dan harus dihapus secara sengaja dari Exchange; rotasi kredensial maupun instalasi ulang penuh perangkat tidak akan mengusir penyerang .
Setelah eksekusi, OWAReaper menghapus kode eksploitasi dari pesan email yang tersimpan di server Exchange sehingga jejak untuk analisis forensik berkurang . Implan ini juga menggunakan dua kanal komunikasi command-and-control (C2) dan dua protokol eksfiltrasi data untuk menjaga komunikasi tetap tangguh .
Pembaruan untuk CVE-2026-42897 menutup jalur masuk, tetapi tidak otomatis membatalkan izin folder Exchange yang mungkin sudah ditanam OWAReaper . Artinya, organisasi yang sudah memasang patch tetap dapat mengalami kompromi jika backdoor telah aktif sebelum pembaruan diterapkan.
Langkah remediasi yang perlu dilakukan antara lain:
localStorage browser untuk OWA guna menghapus salinan implan yang berada di browser .ReadWriteMailbox, terutama add-in yang tidak dikenal atau tidak lagi diperlukan .Kasus ini menunjukkan perbedaan penting antara menutup kerentanan dan memulihkan lingkungan yang sudah disusupi. Patch menghentikan eksploitasi baru melalui CVE-2026-42897, tetapi akses yang telah ditanam di objek izin mailbox dan penyimpanan browser harus ditemukan serta dihapus secara terpisah.