Het gevaar zit niet alleen in de eerste besmetting. OWAReaper kan toegang tot een Exchange-mailbox in stand houden nadat wachtwoorden zijn gewijzigd, inloggegevens zijn geroteerd of een apparaat volledig opnieuw is geïnstalleerd. De campagne trof volgens de beschikbare analyses overheidsorganisaties in de Verenigde Staten en Europa, naast sectoren als telecom, financiële dienstverlening, horeca en luchtvaart- en ruimtevaart .
CVE-2026-42897 ontstaat doordat HTML in de inhoud van e-mails in OWA onvoldoende wordt opgeschoond . Een aanvaller kan daardoor JavaScript laten uitvoeren binnen de al geauthenticeerde browsersessie van het slachtoffer.
Dit wijkt af van klassieke phishing. Het slachtoffer hoeft niet op een link te klikken en hoeft ook geen bijlage te openen. Het simpelweg bekijken van een speciaal vervaardigde e-mail in een kwetsbare OWA-installatie kan de payload activeren. Beveiligingsbedrijf Proofpoint noemt dit een ‘half-click’-aanval .
Microsoft maakte de kwetsbaarheid op 14 mei 2026 bekend en bracht een beveiligingsupdate uit. De fout heeft een CVSS-score van 8,1 en wordt als ernstig beoordeeld . Veel organisaties hadden de update echter nog niet geïnstalleerd toen de campagne eind juli op gang kwam .
De kwetsbaarheid geldt voor on-premises Exchange Server. Exchange Online is volgens de beschikbare informatie niet getroffen .
OWAReaper draait als JavaScript-implantaat binnen de OWA-browsercontext en laat geen bestand op systeemniveau achter op het apparaat van het slachtoffer . De malware combineert verschillende vormen van persistentie: een deel bevindt zich in de browser, terwijl een belangrijker deel de mailboxrechten op de Exchange-server wijzigt.
De backdoor bewaart een versleutelde kopie van zichzelf in de localStorage van de browser. Ook wijzigt OWAReaper de offline berichtencache van OWA met een verborgen iframe .
Omdat de implantaatcode niet als regulier bestand op het apparaat staat, kan deze methode browserherstarts en een herinstallatie van het besturingssysteem overleven. Dat blijft mogelijk wanneer het browserprofiel behouden blijft of via synchronisatie opnieuw wordt teruggezet en de gebruiker OWA opnieuw opent . Het wissen van de lokale OWA-browsergegevens is daarom een afzonderlijke herstelstap.
De meest duurzame stap vindt plaats aan de serverkant. OWAReaper controleert of er Outlook-add-ins zijn geïnstalleerd met de machtiging ReadWriteMailbox . Wanneer zulke add-ins aanwezig zijn, misbruikt de backdoor ze om OAuth-tokens te bemachtigen via het GetClientAccessToken-verzoek .
Met zo’n token roept OWAReaper de Exchange-API UpdateFolder aan. Daarmee geeft het de gebruiker ‘Default’ — een standaardalias met lage rechten binnen Exchange — Owner-rechten op elke map in de mailbox .
Het gevolg is verstrekkend: iedere geauthenticeerde gebruiker binnen dezelfde Exchange-organisatie kan dan volledige toegang tot die mailbox krijgen . De gewijzigde maprechten worden op de Exchange-server opgeslagen, niet op de computer van de gebruiker. Een wachtwoordreset, het vervangen van inloggegevens of het opnieuw installeren van het apparaat maakt die rechten dus niet automatisch ongedaan .
Zoals Proofpoint waarschuwt, moet deze server-side toegang doelgericht uit Exchange worden verwijderd; alleen inloggegevens vervangen of het apparaat opnieuw installeren is onvoldoende .
Na uitvoering verwijdert OWAReaper de exploitcode uit het opgeslagen e-mailbericht op de Exchange-server. Dat kan de zichtbaarheid tijdens forensisch onderzoek verkleinen . Daarnaast gebruikt de backdoor twee command-and-controlkanalen en twee protocollen voor gegevensuitvoer, zodat de communicatie met de aanvaller veerkrachtiger blijft .
De beveiligingsupdate voor CVE-2026-42897 sluit de oorspronkelijke ingang af, maar verwijdert geen mailboxrechten die OWAReaper eerder heeft toegevoegd . Een organisatie kan dus volledig gepatcht zijn en toch gecompromitteerd blijven als de backdoor vóór de installatie van de update actief werd.
Effectieve herstelmaatregelen omvatten:
localStorage, om een browsergebaseerde kopie van de implantaatcode te verwijderen .ReadWriteMailbox-machtigingen op verdachte of onverwachte wijzigingen .De belangrijkste les is dat patchen de voordeur sluit, maar niet automatisch de toegang opruimt die een aanvaller al binnen heeft aangelegd. Bij een vermoedelijke besmetting moeten daarom zowel de browseromgeving als de rechtenstructuur van Exchange worden onderzocht.