จุดที่ทำให้การโจมตีนี้น่ากังวลไม่ใช่แค่การขโมยอีเมล แต่คือความสามารถในการคงสิทธิ์เข้าถึงกล่องจดหมาย แม้ฝ่ายไอทีจะเปลี่ยนรหัสผ่าน หมุนเวียนข้อมูลรับรอง หรือแม้แต่ติดตั้งอิมเมจระบบใหม่ทั้งเครื่องแล้วก็ตาม
CVE-2026-42897 เป็นช่องโหว่ Cross-Site Scripting (XSS) ที่เกิดจากการกรองโค้ด HTML ในเนื้อหาอีเมลของ OWA ไม่รัดกุมเพียงพอ ผู้โจมตีสามารถส่งอีเมลที่สร้างขึ้นเป็นพิเศษไปยังเป้าหมายได้
เมื่อผู้ใช้เปิดดูอีเมลดังกล่าวผ่าน OWA เบราว์เซอร์อาจเรียกใช้ JavaScript ที่ผู้โจมตีควบคุมได้ภายในเซสชันอีเมลที่ผู้ใช้ล็อกอินอยู่ โดยไม่จำเป็นต้องกดลิงก์หรือเปิดไฟล์แนบ Proofpoint เรียกวิธีนี้ว่าเป็นการโจมตีแบบ “ครึ่งคลิก” (half-click) เพราะการเปิดดูข้อความเพียงอย่างเดียวก็อาจเพียงพอให้โค้ดทำงาน
Microsoft เปิดเผยช่องโหว่นี้เมื่อวันที่ 14 พฤษภาคม 2026 และออกแพตช์แก้ไข โดยมีคะแนนความรุนแรง CVSS 8.1 ระดับสูง อย่างไรก็ตาม หลายองค์กรยังไม่ได้ติดตั้งอัปเดตก่อนแคมเปญของ TA488 เริ่มขึ้น ทำให้ช่องทางโจมตียังคงเปิดอยู่
ช่องโหว่นี้กระทบ Exchange Server ที่ติดตั้งภายในองค์กร (on-premises) ไม่ใช่ Exchange Online รายงานระบุเป้าหมายในหน่วยงานรัฐบาลของสหรัฐฯ และยุโรป ตลอดจนภาคโทรคมนาคม การเงิน การบริการและโรงแรม และอุตสาหกรรมการบินและอวกาศ
OWAReaper เป็นมัลแวร์ JavaScript ที่ทำงานอยู่ในบริบทของเบราว์เซอร์ OWA โดยไม่ทิ้งไฟล์ระดับโฮสต์ไว้บนเครื่องของเหยื่อ ทำให้ตรวจจับได้ยากกว่ามัลแวร์ที่ติดตั้งเป็นไฟล์ทั่วไป
กลไกคงอยู่ของมันมีทั้งฝั่งเบราว์เซอร์และฝั่งเซิร์ฟเวอร์ ซึ่งช่วยเสริมกันเป็นชั้น ๆ
OWAReaper เก็บสำเนาที่เข้ารหัสของตัวเองไว้ใน localStorage ของเบราว์เซอร์ และแก้ไขแคชข้อความออฟไลน์ของ OWA โดยใช้ iframe ที่ซ่อนอยู่
เพราะโค้ดถูกเก็บไว้ในพื้นที่จัดเก็บของเบราว์เซอร์แทนที่จะอยู่ในระบบไฟล์ จึงอาจยังคงอยู่หลังการรีสตาร์ตเบราว์เซอร์ การติดตั้งระบบปฏิบัติการใหม่ หรือการล้างและกู้คืนเครื่อง หากโปรไฟล์เบราว์เซอร์ถูกเก็บไว้หรือซิงก์กลับมา และผู้ใช้เปิด OWA อีกครั้ง
กลไกที่คงอยู่ได้นานที่สุดอยู่ฝั่ง Exchange Server โดย OWAReaper จะตรวจสอบว่ามีส่วนเสริม Outlook ที่ได้รับสิทธิ์ ReadWriteMailbox ติดตั้งอยู่หรือไม่
หากพบส่วนเสริมดังกล่าว แบ็กดอร์จะใช้เพื่อขโมยโทเคน OAuth ผ่านคำขอปฏิบัติการ GetClientAccessToken จากนั้นใช้โทเคนที่ได้เรียก Exchange API ชื่อ UpdateFolder เพื่อมอบสิทธิ์ระดับ Owner ให้แก่ผู้ใช้พรีเซ็ตชื่อ “Default” ในทุกโฟลเดอร์ของกล่องจดหมาย
ผลลัพธ์คือ บัญชีใดก็ตามที่ผ่านการยืนยันตัวตนภายในองค์กร Exchange เดียวกันอาจเข้าถึงกล่องจดหมายนั้นได้อย่างเต็มรูปแบบ
ที่สำคัญ การเปลี่ยนแปลงสิทธิ์นี้ถูกบันทึกไว้บน Exchange Server ไม่ใช่ในเครื่องของผู้ใช้ ดังนั้นการเปลี่ยนรหัสผ่าน การหมุนเวียนข้อมูลรับรอง หรือการล้างเครื่องและติดตั้งอิมเมจใหม่จึงไม่สามารถลบสิทธิ์ดังกล่าวได้ Proofpoint เตือนว่า สิทธิ์ที่ฝังไว้บนเซิร์ฟเวอร์ต้องถูกลบออกจาก Exchange โดยตรง การเปลี่ยนข้อมูลรับรองหรือการติดตั้งเครื่องใหม่ไม่เพียงพอที่จะขับผู้โจมตีออกไป
หลังจากทำงานแล้ว OWAReaper จะลบโค้ดที่ใช้โจมตีออกจากข้อความอีเมลที่ถูกเก็บไว้บนเซิร์ฟเวอร์ Exchange เพื่อลดโอกาสที่การตรวจสอบย้อนหลังจะพบหลักฐาน
นอกจากนี้ยังใช้ช่องทางสื่อสารกับเซิร์ฟเวอร์ควบคุมและสั่งการ (C2) สองช่องทาง รวมถึงโพรโทคอลส่งข้อมูลออกสองรูปแบบ เพื่อให้การควบคุมและการขโมยข้อมูลมีความยืดหยุ่นมากขึ้น
แพตช์ของ CVE-2026-42897 ช่วยปิด ทางเข้าของการโจมตี แต่ไม่ได้ถอนสิทธิ์โฟลเดอร์ Exchange ที่ OWAReaper อาจมอบให้ตัวเองไปแล้ว
ดังนั้น องค์กรที่ติดตั้งแพตช์หลังจากถูกโจมตีแล้วอาจยังอยู่ในภาวะถูกบุกรุก จำเป็นต้องดำเนินการตอบสนองเพิ่มเติม ดังนี้
localStorage ของเบราว์เซอร์ที่ใช้ OWA เพื่อลบสำเนาแบ็กดอร์ที่อยู่ในเบราว์เซอร์ ReadWriteMailbox และสืบสวนว่าส่วนเสริมเหล่านั้นถูกใช้เพื่อขโมยโทเคนหรือไม่ บทเรียนสำคัญจากแคมเปญนี้คือ การยึดบัญชีอีเมลไม่ได้จบลงเสมอไปเมื่อเปลี่ยนรหัสผ่าน หากผู้โจมตีเปลี่ยนสิทธิ์ไว้บนเซิร์ฟเวอร์แล้ว การกู้คืนระบบที่เครื่องผู้ใช้หรือการรีเซ็ตรหัสผ่านอาจเป็นเพียงการแก้ปัญหาที่ปลายเหตุ ทีมความปลอดภัยจึงต้องตรวจสอบทั้งเบราว์เซอร์ กล่องจดหมาย ส่วนเสริม และสิทธิ์ที่จัดเก็บอยู่ใน Exchange โดยตรง