Главная опасность этой кампании в том, что компрометация не заканчивается на зараженном компьютере. OWAReaper оставляет за собой изменения в браузере и на самом сервере Exchange. Поэтому смена пароля, ротация учетных данных и даже полная переустановка устройства могут не лишить атакующих доступа .
CVE-2026-42897 — это уязвимость межсайтового скриптинга (XSS), возникшая из-за недостаточной фильтрации HTML в теле писем, которые обрабатывает OWA . Атакующие отправляют специально сформированное сообщение. Когда пользователь открывает его в веб-интерфейсе Outlook Web Access, браузер может выполнить JavaScript злоумышленников внутри уже авторизованной сессии .
В отличие от классического фишинга, жертве не нужно нажимать на ссылку или открывать вложение. Сам просмотр письма может запустить вредоносный код — поэтому исследователи называют этот сценарий атакой «полуклика» . После заражения злоумышленники могут пытаться похитить переписку за последние 90 дней, глобальный список адресов организации и другие данные .
Microsoft раскрыла информацию об уязвимости 14 мая 2026 года и выпустила исправление. Ее оценка по CVSS составляет 8,1 — высокий уровень опасности . Однако к началу кампании многие организации еще не установили обновление . Под ударом оказались государственные структуры США и Европы, а также компании из телекоммуникационного, финансового, гостиничного и аэрокосмического секторов .
Уязвимость относится именно к локальным развертываниям Exchange Server. Облачный сервис Exchange Online в этой кампании не затронут .
OWAReaper работает в контексте браузера OWA и не обязан создавать файл на жестком диске компьютера. Это снижает заметность импланта и усложняет обнаружение обычными средствами защиты конечных устройств . Его закрепление строится на нескольких уровнях.
Бэкдор сохраняет зашифрованную копию JavaScript-кода в localStorage браузера и изменяет автономный кэш сообщений OWA, добавляя скрытый iframe . В результате вредоносный компонент может пережить перезапуск браузера и операционной системы, а также восстановление устройства из чистого образа — если профиль браузера сохранился или был вновь синхронизирован .
Это означает, что простая переустановка Windows или очистка диска не всегда решает проблему: при повторном открытии OWA с восстановленным профилем браузера компонент может вернуться.
Наиболее устойчивый механизм действует непосредственно на стороне почтового сервера. OWAReaper ищет установленные надстройки Outlook, обладающие разрешением ReadWriteMailbox — правом чтения и изменения содержимого почтового ящика . Если такая надстройка обнаружена, имплант использует ее для кражи OAuth-токенов через операционный запрос GetClientAccessToken .
Затем с помощью полученного токена бэкдор вызывает API Exchange UpdateFolder и назначает пользователю Default права уровня Owner на все папки почтового ящика . В Exchange «Default» — это предустановленный псевдоним с небольшими исходными правами, но изменение разрешений превращает его в инструмент полного доступа.
В результате любой аутентифицированный пользователь той же организации Exchange может получить полный доступ к этому почтовому ящику . Ключевой момент заключается в том, что такие разрешения хранятся на сервере, а не на компьютере пользователя. Поэтому смена пароля, отзыв обычных учетных данных или переустановка устройства сами по себе их не отменяют .
После выполнения OWAReaper удаляет вредоносный код из сохраненного письма на сервере Exchange, уменьшая объем доступных для расследования артефактов . Кроме того, имплант использует два канала связи с командным сервером и два протокола вывода данных, что повышает устойчивость управления зараженной системой .
Исправление Microsoft закрывает первоначальную точку входа — уязвимость CVE-2026-42897. Но оно не отменяет права на папки, которые OWAReaper мог успеть выдать до установки обновления . Поэтому даже полностью пропатченная организация может оставаться скомпрометированной, если заражение произошло раньше.
Для полноценного реагирования организациям следует:
Итог простой: патчирование необходимо, но оно лишь закрывает дверь для новых заражений. Если OWAReaper уже успел изменить права почтового ящика на сервере, доступ нужно удалять вручную на уровне Exchange, а не ограничиваться сменой пароля или переустановкой компьютера.