O malware foi desenvolvido para manter acesso às caixas de e-mail mesmo depois de redefinições de senha, rotação de credenciais e reinstalação completa do dispositivo. A campanha atingiu entidades governamentais dos Estados Unidos e da Europa, além de organizações dos setores de telecomunicações, finanças, hotelaria e aeroespacial .
A CVE-2026-42897 decorre da sanitização inadequada do HTML presente no corpo de mensagens processadas pelo OWA . Em um ataque de phishing convencional, a vítima geralmente precisa clicar em um link ou abrir um anexo. Neste caso, porém, a simples visualização de uma mensagem especialmente preparada no Outlook Web Access pode executar JavaScript controlado pelo invasor dentro da sessão autenticada do usuário .
Por exigir apenas a abertura da mensagem, pesquisadores da Proofpoint classificaram a técnica como um ataque de “meio clique” . Depois que o código é executado, ele pode tentar roubar os últimos 90 dias de e-mails, a lista global de endereços da organização e outras informações sensíveis .
A Microsoft divulgou a vulnerabilidade em 14 de maio de 2026 e disponibilizou uma correção com pontuação CVSS 8,1, considerada de alta gravidade . Ainda assim, parte das organizações não havia instalado a atualização quando a campanha começou. A falha afeta implantações locais do Exchange Server; o Exchange Online não é afetado .
O OWAReaper é um implante JavaScript que opera no contexto do navegador usado para acessar o OWA e não precisa deixar um arquivo tradicional no dispositivo da vítima . Sua persistência combina mecanismos no navegador com alterações feitas diretamente no servidor de e-mail.
O implante guarda uma cópia criptografada de si mesmo no localStorage do navegador e modifica o cache offline de mensagens do OWA usando um iframe oculto . Por não depender de um arquivo no sistema operacional, esse componente pode sobreviver a reinicializações do navegador e até à reinstalação do sistema quando o perfil do navegador é preservado, restaurado ou sincronizado novamente .
Essa característica dificulta a limpeza: uma organização pode identificar uma atividade suspeita, reinstalar o computador e devolver o acesso ao usuário, apenas para o componente malicioso reaparecer quando os dados do OWA forem restaurados ou sincronizados.
O mecanismo mais duradouro ocorre no lado do servidor. O OWAReaper procura suplementos do Outlook instalados com a permissão ReadWriteMailbox, que permite ler e modificar dados da caixa de correio . Quando encontra um suplemento adequado, o malware tenta usá-lo para roubar tokens OAuth por meio da operação GetClientAccessToken .
Com o token obtido, o backdoor chama a API UpdateFolder do Exchange para conceder permissões de nível Owner ao usuário predefinido “Default” em todas as pastas da caixa de e-mail . Esse alias de baixa permissão existe nos ambientes do Microsoft Exchange, mas a alteração transforma o acesso às pastas em uma permissão efetivamente ampla.
Na prática, qualquer usuário autenticado da mesma organização do Exchange pode obter acesso completo à caixa comprometida . Como essas permissões ficam registradas no próprio servidor, e não no computador do usuário, trocar a senha, renovar credenciais ou formatar o dispositivo não as remove .
Como alertou a Proofpoint, esse acesso persistente “fica no lado do servidor” e exige uma remoção deliberada no Exchange; a rotação de credenciais e até a reinstalação completa do dispositivo não expulsam o invasor .
Após a execução, o OWAReaper remove do servidor o código de exploração que havia sido inserido na mensagem, reduzindo os vestígios disponíveis para análise forense . O implante também utiliza dois canais de comando e controle e dois protocolos de exfiltração de dados, aumentando a resiliência da comunicação com os operadores .
A atualização da Microsoft fecha a porta de entrada da CVE-2026-42897, mas não desfaz as permissões que o OWAReaper possa ter criado antes da correção . Portanto, um servidor atualizado ainda pode estar comprometido se o backdoor tiver sido instalado anteriormente.
A resposta deve incluir, no mínimo:
localStorage e os dados locais do navegador usados pelo OWA para eliminar a cópia residente do implante .ReadWriteMailbox que não tenham justificativa operacional .A lição central é simples: corrigir a vulnerabilidade interrompe novas infecções, mas não necessariamente elimina o acesso já estabelecido. Em incidentes desse tipo, a investigação precisa abranger o navegador, os suplementos, os tokens e — principalmente — as permissões armazenadas no servidor Exchange.