
Ameaça evade rotação de credenciais e reimaginação de máquinas através de backdoor em JavaScript que ALTERA configurações no Exchange e se comunica via GitHub.
| Componente | Microsoft Outlook Web Access (OWA) e Exchange Server |
| Vetor | Vulnerabilidade de cross-site scripting (XSS) rastreada como CVE-2026-42897, acionada automaticamente quando o usuário visualization a mensagem no OWA (exploração de meio-clique). |
| Impacto | Roubo de credenciais salvas, extração de tokens OAuth com permissões amplas, modificação de permissões de pastas de e-mail para acesso de proprietário, exfiltração de dados sensíveis e persistência de longo prazo no servidor que sobrevive à redefinição de credenciais e à reimaginação do endpoint. |
| Prioridade | Garantir que todos os servidores Exchange e ambientes OWA estejam com as correções de segurança aplicadas, monitorar permissões granulares em caixas de correio do Exchange e inspecionar unusual APIs do Outlook. |
| Ator | Laundry Bear (também rastreado como CL-STA-1114, TA488, UNK_PitStop e Void Blizzard) |
| Artefatos | Implante em JavaScript denominado OWAReaper; Armazenamento em localStorage, IndexedDB; Uso de GitHub Commit Search API para receber comandos C2. |
| Mitigação | Inspeção de regras de caixa de entrada ocultas, auditoria de permissões de pastas públicas e compartilhadas, revisão de tokens OAuth de aplicativos adjunctos no Office 365, e blocklist de infraestrutura de exfiltração C2. |
Analises de inteligência de ameaças revelaram uma campanha em larga escala conduzida pelo grupo de origem russa Laundry Bear, também identificado como CL-STA-1114, TA488, UNK_PitStop e Void Blizzard. O ator de ameaça tem como alvo principal entidades governamentais dos Estados Unidos e da Europa, bem como operadoras de telecomunicações, instituições financeiras, empresas de hotelaria e seções aeroespaciais. A campanha emprega técnicas sofisticadas de evasão e tem como objetivo central a coleta contínua de informações classificadas e sensíveis, aproveitando-se de uma vulnerabilidade de cross-site scripting no Microsoft Outlook Web Access (OWA) para adquirir e manter o acesso. Inaugurando uma nova tática de half-click (meio-clique), o grupo afastou-se de técnicas convencionais que dependem da vitima clicar em anexos maliciosos ou endereços de rede suspeitos, preferindo iscas comunicacionais discretas que augmentam a probabilidade de leitura e disparo automatizado da falha.
A voorziening geomatrixiza a ameaça foi ativada formalmente em 22 de julho de 2026. No entanto, investigações retrospectivas da Proofpoint indicam que os atores maliciosos criaram infraestrutura inicial já em março de 2026, aproximadamente dois meses antes da Microsoft emitir um alerta formal sobre a vulnerabilidade rastreada pela identificação CVE-2026-42897, com uma pontuação CVSS de 8.1. A exploração massiva foi observada continuamente e disseminada de forma a infiltrar-se silenciosamente entre usuários corporativos e governamentais. Este incidente demonstra uma forte maturação das técnicas traditionally exploradas pelo mesmo grupo na plataforma Zimbra, indicando uma adaptabilidade delingeniosa e uma expansão significativa nos alvos de coleta de inteligência, adaptando implantes conhecidos como ZimReaper para o novo ambiente dentro da stack da Microsoft.
A cadeia de infecção desencadeia na fase de entrega, onde e-mails maliciosos são enviados a partir de contas controladas pelos atacantes, incluindo serviços como o Proton Mail, ou endereços previamente comprometidos usados como intermediários. As mensagens contêm assuntos vagos e passíveis de passar por spam normal, analisando themes pertinentes a estudos metricos de turismo e mercados de energia. Ao serem abertas pelo destinatário em uma versão vulnerável do OWA, a mensagem renderiza na pane de leitura do navegador e processa automáticos eventos de carregamento no DOM, efectivando a exploração do cross-site scripting (XSS).
A exploitation técnico installation um implant baseado em Java codenamed OWAReaper. O código malicioso é obfuscado e fragmentado em blocos de Base64 manipulados por the onload= event handler da página. Parte dos artefatos maliciosos estão ocultos dentro das tags HTML referentes aos icones de mídias sociais dispostos no corpo do texto, separated por símbolos de hash para prevenir parsing incorreto pelo browser. Uma vez acionado, o implant locks pop-ups native do OWA, dragge o right-click e estabelece uma camada de persistência local ao gravar uma versão encriptada de si mesmo no browser localStorage.
Adicionalmente, OWAReaper hunts por add-ins do Outlook na vitima que disponham de permissões de ReadWriteMailbox. Ao encontrá-los, retiraUnauthorized tokens OAuth e reescreve as permissões de propriedade das pastas do Exchange, granting bassiss access to contas内侧. Técnicamente, a ameaça também injecta iframes ocultos nas messages caches da memória local IndexedDB. Com isto, sempre que a vitima ler o email offline futuramente, o payload é correspondente re-executado. A comunicação C2 decoded sobre consultas api.github[.]com scanning por names espacificos na Commit Search API, while alternative method uses inbound email messages. Todos os dadosRoubo são extraídos via CMS encripted AES-CTR HTTPS requests ePor DNS label tunneling se houver falha primaria.
A superfície de ataque primary abrange servidores e ambientes on-premise de Exchange Server expostos via Outlook Web Access (OWA). Contudo, os danos expandem-se diretamente além do comprometimento do navegador. Ao alterar as configurações de privilégio de acesso no servidor webmail, o atacante adquire privilégios Owner, grantizando controle introyante sobre a arquitetura da pasta padrão. Este mecanismo garante que mesmo se a credencial principal for rotated ou se o endpoint for cleaning via re-imaging, a ameaça persistirá intactly no servidor Exchange, establishment um nível de continuidade operacional alta para a espionagem.
A persistência multiple-nested apresenta um enorme desafio para times de resposta a incidentes (DFIR). Uma vez embedded nas estruturas do IndexedDB e com configurações de email reescritas on-premises em servidores backend, o threat actor é capaz de manter o domínio de coleta de dados exclusivamente through browser C2 sem acionar alertas no host local. As credenciais saved autofill são interceptadas via DOM ghost elements, fornecendo ao operador o controle authómatico da caixa de entrada.
- Servidores Microsoft Exchange Server desprotegidos contra o CVE-2026-42897 no Outlook Web Access (OWA)
- Dispositivos móveis e estáções de trabalho que acessam o OWA via navegadores não corrigidos ou expostos a caching malicioso
- Identities vitimizadas via OAuth tokens concedendo Permissions apropriadas a add-ins que possuem acesso granular a mailbox (ReadWriteMailbox)
- Contas e caixas postais organizacionais mapeadas para Default user, expondo communicates internas via alterações de access roles
Para identificar infections active ou unsuccessful intrusions usando este spezifiko vetor, os defensores MUST hunt for symptoms de unauthorized DOM rewrite or suspicious API calls with o Exchange webservices. Integrando logs unified num SIEM, analistas devem surrounding monitor events focused on modifications inside mailbox permitions. É important also watcht network anomalous activities questioning github API endpoints or ativations anormais no fluxo interno de DNS. Compreender o fluxo sequencial da anomalia garante que a søg responder atinja o hiding vector.
A presencia de elementos estranhos na estáção offline pode necessitar forense em imagens e loggings de proxy para confirmar tunneling behavior. Particularmente em environments on-premise, os logs do Internet Information Services (IIS) naleição do Exchange trackam POST/GET requests anomalys, giving insights sobre access attempts.
- Monitoramento de queries de rede destinadas à API do GitHub buscando contratos na Commit Search API (especificamente procurando endereços de email na estrutura de commit messages)
- Alertas de anomalias no tráfego HTTPS relacionado a métodos exóticos de codificação AES-CTR na Uniform Resource Identifier (URI) paths
- Investigação de tráfego anômalo de DNS visando localizar patterns consistentes com cifragem label tunneled em subdomínios
- Logs de auditoria do Exchange demonstrando mudanças non authorised em folder level permissions (ex: permissões de Owner concedidas a não-admins)
- Identificação de anomalias de locais de persistência via browser tracking through localStorage, especialmente entry codificadas auto-invoking durante abertura de mail panels
- Busca por readmarks em IndexedDB indicando a presença de iframes ocultos em mensagens offline e longo prazo de cache malicioso
A remediação depth requiring multiple layers devido à capacidade da ameaça de bypassar methodology tradicional de flare-up clean. Aplicar os patches oficial da Microsoft para neutralize a vulnerabilidade CVE-2026-42897 é relentlessly prioritário e rakes as queries on-top. Além disso, para responder ao OWAReaper, as equipes DFIR recomendam a varredura em caches locais e storages em endpoints comprometidos. Teamsnbring should evaluate adapter add-ins do Outlook elevadas áreas de privilégio reviewing.
Since credential rotation não resolve a persistência no mundo do Exchange, é imperative use scripts administrative fornecidos no Exchange Management Shell ou Microsoft 365 para listar and excluir permission grants unexpected. Turn down unauthorized add-ins cached locally e verify IPs de nature externa buscando queryes endpoints github.
- Desenvolvimento e implementação imediata de regras de firewall e proxies para bloquear comunicação C2 originada de elementos DOM imbutidos no tráfego webmail
- Forbidden o caching offline arbritary do OWA em devices shared through group policy restrictions
- Valização de change management de pasta de Exchange server para plugged ins requiring strict Upgrades
- Hardening das permission levels granting ReadWriteMailbox apenas verifiable apps avoiding uncreator external apps
- Renovação dos tokens OAuth e assessment regular de Microsoft Graph and LOB integrations discovering application impersonations
- Isolamento de network sectors previamente connecting emp cropping outside M365 enforcing rigorous Conditional Access mapeando authorized endpoint access gatekeepers
0 Comentários