Найнебезпечніша особливість кампанії полягає в тому, що її наслідки можуть пережити зміну пароля, ротацію облікових даних і навіть повне перевстановлення операційної системи. Причина — поєднання браузерного компонента з дозволами, які бекдор змінює безпосередньо на сервері Exchange.
CVE-2026-42897 — це XSS-уразливість, спричинена недостатньою санітизацією HTML-коду в тілі листів, які обробляє OWA . Зловмисники надсилають спеціально сформоване повідомлення, і коли користувач відкриває його у вразливій вебверсії пошти, браузер виконує контрольований нападниками JavaScript у вже автентифікованій сесії .
Користувачеві не потрібно натискати посилання або запускати вкладення. Саме тому Proofpoint назвала цей сценарій «атакою на пів кліку» .
Microsoft повідомила про CVE-2026-42897 14 травня 2026 року та випустила виправлення. Уразливість має оцінку 8,1 за CVSS і належить до категорії високої критичності . Однак на момент початку кампанії наприкінці липня частина організацій ще не встановила оновлення .
За даними дослідників, цілями стали державні установи США та Європи, а також організації телекомунікаційного, фінансового, готельного й аерокосмічного секторів . Важливо: проблема стосується саме локальних інсталяцій Exchange Server. Exchange Online не підпадає під цю уразливість .
OWAReaper — це JavaScript-імплант, який працює безпосередньо в контексті браузера OWA і не залишає звичайного файлу на пристрої жертви . Його стійкість забезпечують кілька механізмів.
Бекдор зберігає зашифровану копію себе в localStorage браузера, а також змінює автономний кеш повідомлень OWA за допомогою прихованого iframe .
Оскільки частина імпланта міститься у сховищі браузера, вона може пережити перезапуск браузера, перевстановлення операційної системи або відновлення пристрою — якщо профіль браузера зберігається чи повторно синхронізується, або якщо заражений стан OWA відновлюється під час нового входу .
Найстійкіший механізм працює на самому сервері Exchange. OWAReaper перевіряє, чи встановлені в організації додатки Outlook із дозволом ReadWriteMailbox — правом читати та змінювати вміст поштової скриньки . Якщо такі додатки є, імплант використовує їх для викрадення OAuth-токенів через операцію GetClientAccessToken .
Потім за допомогою викраденого токена він викликає API Exchange UpdateFolder і надає користувачу «Default» права рівня Owner для кожної папки поштової скриньки . «Default» — це стандартний низькопривілейований псевдонім у середовищах Microsoft Exchange.
У результаті повний доступ до скриньки може отримати будь-який автентифікований користувач у тій самій організації Exchange . Критично важливо, що ці зміни зберігаються на сервері, а не на кінцевому пристрої. Тому зміна пароля, ротація облікових даних або перевстановлення комп’ютера самі по собі не скасовують надані дозволи .
Як попереджає Proofpoint, такий доступ «живе на стороні сервера» і потребує цілеспрямованого видалення з Exchange; заміна облікових даних і навіть повне перевстановлення пристрою користувача не усувають зловмисника .
Після виконання OWAReaper видаляє експлуатаційний код зі збереженого листа на сервері Exchange, зменшуючи обсяг доступних для аналізу артефактів . Імплант також використовує два канали командування та керування (C2) і два протоколи для викрадення даних, що підвищує стійкість зв’язку з операторами .
Оновлення для CVE-2026-42897 закриває початковий вектор проникнення, але не відкликає дозволи на папки Exchange, які OWAReaper міг надати раніше . Отже, організація може повністю оновити сервери й водночас залишатися скомпрометованою, якщо бекдор було розгорнуто до встановлення патча.
Для повного реагування організаціям потрібно:
Головний висновок простий: патч зупиняє повторне використання уразливості, але не прибирає вже створений бекдор. Після атаки необхідно перевіряти не лише пристрої та облікові записи, а й серверні дозволи кожної потенційно ураженої поштової скриньки.