Bu saldırı zincirini tehlikeli kılan nokta, erişimin yalnızca kullanıcının parolasına veya bilgisayarına bağlı kalmaması. OWAReaper, tarayıcıda iz bırakmadan çalışabildiği gibi Exchange sunucusunda yaptığı izin değişiklikleri sayesinde parola sıfırlama, kimlik bilgilerinin yenilenmesi ve hatta cihazın tamamen yeniden imajlanması sonrasında da erişimi koruyabiliyor.
CVE-2026-42897, OWA’nın e-posta gövdelerindeki HTML içeriğini yeterince temizlememesinden kaynaklanan bir siteler arası komut dosyası çalıştırma (XSS) açığıdır. Saldırgan, özel hazırlanmış bir e-posta göndererek OWA’nın bu içerikteki JavaScript kodunu kullanıcının zaten kimlik doğrulaması yapılmış tarayıcı oturumunda çalıştırmasını sağlayabiliyor.
Bu nedenle saldırı, geleneksel kimlik avı yöntemlerinden farklı olarak “yarım tıklama” şeklinde tanımlanıyor: Kullanıcının bir bağlantıya tıklaması veya dosya eki açması gerekmiyor; kötü amaçlı mesajı OWA içinde görüntülemesi yeterli olabiliyor.
Microsoft, açığı 14 Mayıs 2026’da duyurdu ve CVSS 8,1 (Yüksek) önem derecesine sahip sorun için güvenlik güncellemesi yayımladı. Ancak kampanya başladığında çok sayıda kuruluş güncellemeyi henüz uygulamamıştı.
Kampanyada ABD ve Avrupa’daki kamu kuruluşlarının yanı sıra telekomünikasyon, finans, konaklama ve havacılık-uzay sektörlerinin hedef alındığı bildirildi. Açık, yalnızca şirket içi Exchange Server kurulumlarını etkiliyor; Exchange Online etkilenmiyor.
OWAReaper, kurban cihazın dosya sistemine kalıcı bir zararlı dosya bırakmadan OWA’nın tarayıcı bağlamında çalışan bir implant olarak tasarlanmış. Kalıcılık, birbiriyle örtüşen birkaç mekanizmaya dayanıyor.
Arka kapı, kendisinin şifrelenmiş bir kopyasını tarayıcının localStorage alanına kaydediyor. Ayrıca OWA’nın çevrimdışı ileti önbelleğinde gizli bir iframe değişikliği yapıyor. Bu yapı, implantın tarayıcı yeniden başlatmalarından ve bazı sistem yeniden kurulum senaryolarından sonra geri yüklenebilmesine yardımcı oluyor.
Buradaki önemli ayrıntı şu: Cihaz yeniden imajlansa bile tarayıcı profili korunur, senkronizasyonla geri gelir veya kullanıcı OWA’yı yeniden açtığında ilgili içerik tekrar yüklenirse tarayıcı tarafındaki bileşen yeniden ortaya çıkabiliyor.
OWAReaper’ın en dayanıklı mekanizması sunucu tarafında çalışıyor. İmplant, ReadWriteMailbox izinlerine sahip yüklü Outlook eklentilerini kontrol ediyor. Böyle bir eklenti bulunduğunda, GetClientAccessToken işlem isteğini kullanarak OAuth belirteçlerini çalmaya çalışıyor.
Ardından ele geçirilen belirteçle Exchange’in UpdateFolder API’sini çağırarak posta kutusundaki her klasördeki “Default” kullanıcısına Owner düzeyi izin tanımlıyor. “Default”, Exchange kiracılarında bulunan düşük ayrıcalıklı bir varsayılan kullanıcı takma adıdır. Bu değişiklik, aynı Exchange kuruluşunda kimliği doğrulanmış herhangi bir hesabın söz konusu posta kutusuna tam erişim sağlayabilmesine yol açıyor.
Bu izinler uç cihazda değil, doğrudan Exchange sunucusunda saklanıyor. Dolayısıyla kullanıcının parolasını sıfırlamak, kimlik bilgilerini değiştirmek veya bilgisayarını temiz bir imajla yeniden kurmak, daha önce oluşturulmuş bu sunucu tarafı erişimini tek başına ortadan kaldırmıyor. Proofpoint’e göre erişimin Exchange sunucusundan kasıtlı olarak kaldırılması gerekiyor.
OWAReaper çalıştıktan sonra, istismarı tetikleyen kodu Exchange sunucusundaki saklanan e-posta mesajından kaldırarak adli inceleme izlerini azaltabiliyor. Ayrıca komuta-kontrol iletişimi ve veri sızdırma için iki ayrı iletişim kanalı ve iki farklı protokol kullanıyor. Bu da saldırganın operasyonunu daha dayanıklı hâle getiriyor.
CVE-2026-42897 için yayımlanan yama, saldırının ilk giriş noktasını kapatıyor; ancak OWAReaper’ın daha önce oluşturduğu Exchange klasör izinlerini otomatik olarak geri almıyor. Bu nedenle yama uygulanmış bir kuruluş, açık kapatılmadan önce implant yerleştirildiyse hâlâ tehlike altında olabilir.
Etkili müdahale için güvenlik ekipleri:
localStorage verilerini temizleyerek tarayıcıda kalan implant kopyasını silmeli. ReadWriteMailbox yetkisine sahip şüpheli Outlook eklentilerini incelemeli ve gerektiğinde kaldırmalı. Özetle, bu kampanyada yama yalnızca kapının yeniden kullanılmasını engelliyor; daha önce içeri giren saldırganın sunucuda bıraktığı erişim izlerini kendiliğinden silmiyor. Bu nedenle CVE-2026-42897 için güncelleme yapmak, posta kutusu izinlerini ve OWA tarayıcı verilerini ayrıca inceleyen kapsamlı bir olay müdahalesiyle birlikte yürütülmeli.