CVE-2026-42897是一个跨站脚本漏洞,由OWA处理邮件正文时对HTML清理不充分导致。与传统钓鱼攻击不同,受害者无需点击链接或打开附件。只需在OWA中查看一封特制的邮件,就会触发XSS载荷,在受害者已认证的邮件会话环境中执行攻击者控制的JavaScript代码。Proofpoint将此描述为一种“半点击”漏洞利用。
微软于2026年5月14日披露该漏洞并发布补丁(CVSS评分8.1,高危)。然而,到TA488于7月下旬发起攻击时,许多组织尚未应用该更新,为攻击者留下了可乘之机。该漏洞利用已瞄准美国和欧洲的政府机构,以及电信、金融、酒店和航空航天等行业。Exchange Online不受影响——仅有本地部署的Exchange Server存在漏洞。
OWAReaper是一个完全运行在OWA浏览器环境中的JavaScript植入物,不会在受害者设备上留下任何主机级别的文件痕迹。其持久化依赖于两个相互强化的独立机制。
OWAReaper在浏览器的localStorage中存储自身的加密副本,并通过隐藏的iframe修改OWA的离线消息缓存。由于植入物驻留在浏览器存储而非文件系统中,它能在浏览器重启、操作系统重装乃至设备完全擦除并恢复后依然存活——只要用户重新打开OWA,或者浏览器配置通过浏览器同步功能恢复。
OWAReaper最持久的持久化机制作用于服务端。它会检查已安装的Outlook加载项是否具有ReadWriteMailbox权限。如果找到,它便会滥用这些加载项,通过GetClientAccessToken操作请求窃取OAuth令牌。利用窃取的令牌,后门调用Exchange的UpdateFolder API,将自身设置为邮箱中每个邮件文件夹的Owner级权限,并赋予给“Default”用户——这是所有Microsoft Exchange租户中一个低权限预设别名。
这意味着同一Exchange组织中的任何已认证用户都将对该邮箱拥有完全访问权限。这些权限更改存储在Exchange的服务端,而非用户终端上。密码重置、凭据轮换和设备重装均对其无效。正如Proofpoint所警告的:“这种持久化访问存在于服务端,需要从Exchange服务器上有意清除;凭据轮换甚至对目标用户设备进行完全重装都无法驱逐攻击者。”
执行后,OWAReaper会从Exchange服务器上存储的邮件中删除漏洞利用代码,降低取证可见性。它使用两个命令与控制(C2)通信通道以及两个数据外泄协议,以保持弹性的控制能力。
原始补丁(CVE-2026-42897)封锁了入侵入口,但并未撤销OWAReaper已经授予的Exchange文件夹权限。即使完全打了补丁的组织,如果在打补丁之前已被部署OWAReaper,依然处于被入侵状态。有效的修复措施需要:
组织还应确认所有本地部署服务器均已应用2026年5月的Exchange安全更新,同时认识到如果后门已被部署,仅靠打补丁是不够的。