Zero-day în Exchange OWA: un backdoor rusesc care supraviețuiește schimbării parolei
de Claudiu Hulea · IT Management Consultant
Un grup de spionaj rus exploatează un zero-day XSS în Outlook Web Access (OWA) — CVE-2026-42897 — printr-un simplu „half-click“: e suficient ca victima să deschidă un email malițios. Atacul instalează backdoor-ul OWAReaper, iar partea cea mai neplăcută e persistența: își acordă permisiuni server-side pe cutiile poștale, care nu se revocă prin schimbarea parolei sau reinstalarea sistemului. Mai jos, cum funcționează și ce ai de verificat.
Pe scurt
- Actorul: grup rus urmărit ca Laundry Bear (alias TA488 / Void Blizzard), sponsorizat de stat.
- Vulnerabilitatea: CVE-2026-42897, un XSS în Microsoft Exchange Outlook Web Access — cauza e o sanitizare deficitară a HTML din corpul mesajului.
- Declanșare: „half-click“ — victima doar deschide email-ul, fără alt clic.
- Backdoor: OWAReaper, care rulează în panoul de citire al OWA.
- Persistență: își acordă permisiuni Owner utilizatorului „Default“ pe toate folderele de mail și fură token-uri OAuth — permisiuni server-side, deci resetul de parolă nu ajută.
- Ținte: entități guvernamentale din SUA și Europa; telecom, financiar, ospitalitate, aerospațial.
- Cronologie: infrastructura atacatorilor creată în martie 2026; advisory Microsoft pe 14 mai 2026.
Cum funcționează
Email-ul malițios conține cod care exploatează XSS-ul din OWA. Când victima deschide mesajul, codul se execută în panoul de citire, în sesiunea autentificată a utilizatorului. De acolo, OWAReaper:
- rescrie email-urile pe server ca să șteargă urmele exploit-ului;
- dezactivează pop-up-urile și clicul-dreapta în OWA pe durata execuției, ca să nu fie observat;
- fură adresa de email, numele de utilizator, setările Outlook și credențialele din cache-ul browserului;
- comunică prin mai multe canale C2 (mesaje de commit pe GitHub, parsarea email-urilor, HTTPS cu căi URI criptate).
De ce e greu de eliminat
Aici e miezul problemei. OWAReaper abuzează add-in-urile Outlook cu permisiunea ReadWriteMailbox ca să fure token-uri OAuth, apoi își acordă permisiuni Owner pe utilizatorul „Default“ pe toate folderele cutiei poștale. Pentru că aceste permisiuni sunt configurate pe server, nu pe client:
Schimbarea parolei sau reinstalarea stațiilor nu revocă accesul atacatorului.
În plus, injectează iframe-uri malițioase în mesajele OWA păstrate în cache (IndexedDB), care se execută din nou la redeschidere — o a doua cale de persistență, de data asta în browser.
De ce contează
Email-ul e „cheia de reset“ pentru aproape orice alt cont — cine îți citește cutia poștală îți poate prelua treptat identitatea digitală. Un acces persistent și silențios la mailbox înseamnă spionaj de durată, iar bariera de „half-click“ scade dramatic efortul atacatorului: nu mai e nevoie de un clic pe link sau de deschiderea unui atașament.
Ce ai de făcut acum
- Aplică patch-urile Microsoft pentru CVE-2026-42897 (advisory din 14 mai 2026), prioritar.
- Auditează permisiunile add-in-urilor Exchange — caută add-in-uri cu ReadWriteMailbox pe care nu le recunoști.
- Caută permisiuni anormale: utilizatorul „Default“ cu drept Owner pe folderele cutiilor poștale este un semnal major de alarmă.
- Revocă token-urile OAuth și cere re-consimțământ; nu te baza doar pe resetarea parolelor.
- Monitorizează schimbările de permisiuni pe mailbox — ar trebui să genereze alerte.
- Verifică indicatorii de compromitere publicați (Proofpoint) — domenii malițioase și tipare de mesaje HTML.
Ce reținem
Persistența server-side de acest tip nu se curăță cu un reset de parolă — trebuie revocate permisiunile și token-urile la sursă, pe server. E exact genul de compromitere pe care o descoperi doar dacă știi unde să te uiți: permisiuni de mailbox, add-in-uri, token-uri OAuth. Un audit de securitate verifică aceste configurații și igiena identității, iar un test de penetrare confirmă unde te-ar putea prinde un atacator. Dacă suspectezi o compromitere, tratarea corectă e o investigație, nu doar o schimbare de parolă.
Surse
Întrebări frecvente
Ce este zero-day-ul din Exchange OWA (CVE-2026-42897)?
Un XSS în Microsoft Exchange Outlook Web Access, cauzat de sanitizarea deficitară a HTML din corpul mesajului. E exploatat de grupul rus Laundry Bear (TA488 / Void Blizzard) printr-un „half-click": victima doar deschide email-ul, iar codul se execută în panoul de citire și instalează backdoor-ul OWAReaper.
De ce nu ajută schimbarea parolei?
Pentru că OWAReaper își acordă permisiuni server-side: fură token-uri OAuth prin add-in-uri cu ReadWriteMailbox și acordă drept Owner utilizatorului „Default" pe toate folderele cutiei poștale. Permisiunile fiind pe server, resetul de parolă sau reinstalarea stațiilor nu revocă accesul.
Ce trebuie să verific și să fac?
Aplică patch-ul Microsoft pentru CVE-2026-42897 (advisory 14 mai 2026); auditează add-in-urile Exchange cu ReadWriteMailbox pe care nu le recunoști; caută utilizatorul „Default" cu drept Owner pe foldere (semnal major); revocă token-urile OAuth și cere re-consimțământ; monitorizează schimbările de permisiuni pe mailbox și verifică indicatorii publicați (Proofpoint).
De ce e periculos accesul persistent la mailbox?
Pentru că email-ul e „cheia de reset" pentru aproape orice alt cont — cine îți citește cutia poștală îți poate prelua treptat identitatea digitală. Un acces persistent și silențios înseamnă spionaj de durată, iar „half-click"-ul scade dramatic efortul atacatorului.