CVE-2026-42897은 OWA가 처리하는 이메일 본문의 HTML 태그를 적절히 살균(sanitization)하지 않아 발생하는 XSS 취약점입니다 . 전통적인 피싱 공격과 달리, 피해자가 링크를 클릭하거나 첨부 파일을 열 필요가 없습니다. OWA에서 특수하게 조작된 이메일을 단순히 보는 것만으로 XSS 페이로드가 트리거되어 피해자의 인증된 메일 세션 내에서 공격자가 제어하는 자바스크립트가 실행됩니다 . 보안 업체 Proofpoint는 이를 '하프 클릭(half-click)' 익스플로잇이라고 명명했습니다 .
마이크로소프트는 2026년 5월 14일에 이 취약점을 공개하고 패치(CVSS 8.1, 높은 심각도)를 발표했습니다 . 그러나 많은 조직이 TA488의 캠페인이 시작된 7월 말까지 업데이트를 적용하지 않아 침투 경로가 열려 있었습니다 . 이 익스플로잇은 미국 및 유럽 정부 기관과 통신, 금융, 숙박, 항공우주 분야를 대상으로 합니다 . 익스체인지 온라인(Exchange Online)은 영향을 받지 않으며, 온프레미스 익스체인지 서버 배포판만 취약합니다 .
OWAReaper는 전적으로 OWA 브라우저 컨텍스트 내에서 실행되며 피해자 기기에 호스트 수준의 파일 흔적을 남기지 않는 자바스크립트 브라우저 기반 임플란트입니다 . 그 지속성은 서로를 강화하는 두 가지 독립적인 메커니즘에 의존합니다.
OWAReaper는 자신의 암호화된 복사본을 브라우저의 localStorage에 저장하고, 숨겨진 iframe으로 OWA의 오프라인 메시지 캐시를 수정합니다 . 임플란트가 파일 시스템이 아닌 브라우저 저장소에 존재하기 때문에, 브라우저 재부팅, 운영체제 재이미징, 전체 기기 초기화 및 복원에서도 살아남을 수 있습니다. 사용자가 다시 OWA를 열거나 브라우저 프로필이 브라우저 동기화를 통해 재동기화되는 한 말이죠 .
OWAReaper의 가장 강력한 지속성 메커니즘은 서버 측에서 작동합니다. 설치된 Outlook 추가 기능 중 ReadWriteMailbox 권한이 있는지 확인합니다 . 발견되면, 이 추가 기능을 남용하여 GetClientAccessToken 작업 요청을 통해 OAuth 토큰을 탈취합니다 . 탈취한 토큰을 사용해 백도어는 익스체인지 UpdateFolder API를 호출하여 사서함의 모든 메일 폴더에 대해 'Default'(모든 마이크로소프트 익스체인지 테넌트에 존재하는 낮은 권한의 사전 설정 별칭) 사용자에게 소유자(Owner) 수준의 권한을 부여합니다 .
이는 동일한 익스체인지 조직의 모든 인증된 사용자가 해당 사서함에 대해 완전한 접근 권한을 가지게 됨을 의미합니다 . 이러한 권한 변경은 엔드포인트가 아닌 익스체인지 서버에 저장됩니다. 따라서 비밀번호 재설정, 자격 증명 교체, 기기 재이미징은 이에 아무런 영향을 미치지 못합니다 . Proofpoint는 "이 지속적 접근 권한은 서버 측에 존재하므로 익스체인지 서버에서 의도적으로 제거해야 합니다. 자격 증명 교체나 대상 사용자 기기의 완전한 재이미징으로는 공격자를 축출할 수 없습니다"라고 경고했습니다 .
실행 후, OWAReaper는 익스체인지 서버에 저장된 이메일 메시지에서 익스플로잇 코드를 제거하여 포렌식 가시성을 낮춥니다 . 또한 두 개의 명령 및 제어(C2) 통신 채널과 두 개의 데이터 유출 프로토콜을 사용하여 탄력적인 C2를 유지합니다 .
원래 패치(CVE-2026-42897)는 침투 경로를 차단하지만, OWAReaper가 이미 부여한 익스체인지 폴더 권한을 취소하지는 않습니다 . 따라서 완전히 패치된 조직이라도 백도어가 배포된 이후에는 여전히 위험에 노출될 수 있습니다. 효과적인 대응을 위해서는 다음이 필요합니다:
ReadWriteMailbox 권한이 있는 의심스러운 Outlook 추가 기능을 조사합니다 .조직은 또한 2026년 5월 익스체인지 보안 업데이트가 모든 온프레미스 서버에 적용되었는지 확인해야 하지만, 백도어가 이미 배포된 경우 패치만으로는 충분하지 않다는 점을 인지해야 합니다 .