CVE-2026-42897係一個由OWA未充分消毒電郵內容引致嘅XSS漏洞。同傳統釣魚攻擊唔同,受害者唔使㩒任何連結或者開附件,只要喺OWA入面睇一封特製嘅電郵,就會觸發XSS攻擊,執行黑客控制嘅JavaScript。Proofpoint形容呢個為「半撳掣」攻擊。
Microsoft喺2026年5月14日公開咗呢個漏洞,並推出咗修補程式(CVSS 8.1,高風險)。但係有唔少機構到TA488喺7月尾開始攻擊嗰陣都仲未安裝更新,搞到入口仍然開放。呢次攻擊主要針對美國同歐洲嘅政府機構,仲有電訊、金融、酒店同航天行業。Exchange Online唔受影響,只有本地部署嘅Exchange Server先有問題。
OWAReaper係一個JavaScript瀏覽器後門,完全喺OWA嘅瀏覽器環境入面執行,唔會喺受害者嘅裝置度留低任何主機層面嘅檔案。佢嘅持久存取機制有兩個獨立嘅部分,互相加強。
OWAReaper會將自己嘅加密副本儲存喺瀏覽器嘅localStorage度,然後用隱藏嘅iframe篡改OWA嘅離線訊息快取。因為呢個後門係存在於瀏覽器儲存空間而唔係檔案系統,所以即使重新開機、重裝系統,甚至成部機還原,只要個使用者之後再開OWA或者瀏覽器同步還原咗設定檔,佢都會返返嚟。
OWAReaper最持久嘅存取機制係喺伺服器端。佢會檢查有冇已安裝而擁有ReadWriteMailbox權限嘅Outlook增益集。如果搵到,就會利用呢啲增益集,透過GetClientAccessToken操作竊取OAuth權杖。之後,用偷返嚟嘅權杖,後門會透過Exchange嘅UpdateFolder API,將每個郵件資料夾嘅Owner級別權限賦予俾「Default」使用者——呢個係所有Microsoft Exchange租戶入面一個低權限嘅預設別名。
即係話,任何喺同一Exchange組織入面嘅已驗證使用者,都可以完全存取呢個郵箱。呢啲權限改動係儲存在Exchange伺服器上,而唔係喺用戶端裝置。所以重置密碼、更換憑證或者重裝系統,都對佢哋冇影響。正如Proofpoint所警告:「呢種持久存取權限係存在於伺服器端,需要刻意從Exchange伺服器移除;更換密碼憑證甚至成部機重裝,都唔會踢走黑客。」
執行之後,OWAReaper會將儲存在Exchange伺服器上嘅電郵入面嘅攻擊碼移除,減少法證痕跡。佢又會用兩個指令與控制(C2)通訊頻道同兩個資料外洩協定,確保通訊有後備方案。
原本嘅修補程式(CVE-2026-42897)係封咗入口,但佢唔會撤銷OWAReaper經已設定好嘅Exchange資料夾權限。即使已經完全安裝修補程式,如果OWAReaper喺修補之前已經部署咗,機構依然係被入侵緊。有效嘅補救措施包括:
機構仲要確認所有本地Exchange伺服器都已經安裝咗2026年5月嘅Exchange安全性更新,但同時要明白,如果後門經已部署咗,淨係安裝修補程式係唔夠嘅。