Ars Technica

Max-severity Exchange server flaw under active exploitation by Kremlin hackers

8.5内容质量
Max-severity Exchange server flaw under active exploitation by Kremlin hackers

TL;DR · AI 摘要

俄罗斯黑客利用微软Exchange Server高危漏洞(CVE-2026-42897)进行攻击,微软已发布补丁,工程师需及时更新。

核心要点

  • TA488黑客组织利用CVE-2026-42897漏洞实现持久访问,微软7月已发布补丁。
  • OWAReaper恶意软件通过半点击攻击窃取凭证,需更新至最新Exchange版本。
  • 漏洞源于HTML过滤失败,微软建议启用缓解措施并禁用不必要脚本执行。

结构提纲

按章节快速跳转。

  1. 俄罗斯黑客组织TA488利用Exchange Server高危漏洞进行大规模攻击。

  2. CVE-2026-42897微软于2026年7月修复的跨站脚本漏洞。

  3. OWAReaper通过半点击攻击窃取凭证并实现持久访问。

  4. 微软提供缓解建议并发布补丁,工程师需立即部署。

  5. 攻击者可绕过凭证轮换和磁盘重映像实现持久控制。

  6. Proofpoint与NSA联合警告该漏洞的严重性。

思维导图

用一张图看清主题之间的关系。

查看大纲文本(无障碍 / 无 JS 友好)
  • Exchange Server漏洞利用
    • 攻击者
      • TA488(Laundry Bear/Void Blizzard)
    • 漏洞详情
      • CVE-2026-42897(XSS)
    • 恶意软件
      • OWAReaper(浏览器扩展)
    • 防御措施
      • 微软7月补丁
      • HTML过滤强化

金句 / Highlights

值得收藏与分享的关键句。

#Exchange Server#微软#漏洞#黑客攻击#OWAReaper
打开原文

最高危 Exchange 服务器漏洞正被克里姆林宫黑客积极利用 - Ars Technica

注意:OWAReaper

最高危 Exchange 服务器漏洞正被克里姆林宫黑客积极利用

该漏洞可被用于获取持久性服务器访问权限,即使凭证轮换和磁盘重新映像后仍可保留。

Dan Goodin

2026年7月30日 下午4:57

|

49

图片来源:Getty Images

按钮

文字设置

面板

正文文字

字号

小号

标准

大号

宽度

*

宽屏

链接颜色

橙色

  • 仅限订阅者

了解更多

最小化至导航栏

安全研究人员周四表示,俄罗斯国家黑客正在利用微软Outlook Exchange服务器的最高危漏洞,对未打补丁的设备进行后门植入,窃取凭证和其他机密信息。

Proofpoint研究人员周四表示,这些攻击来自TA488,这是用于追踪一个代表克里姆林宫行事的组织的名称。Proofpoint和国家安全局上周联合警告称,该组织也被称为Laundry Bear和Void Blizzard,此前曾通过利用Zimbra电子邮件服务的零日漏洞发动类似攻击。周四披露TA488也在利用Exchange服务器漏洞,在用户仅打开发送到Outlook Web Access(OWA)账户的电子邮件时安装高级恶意软件,这一发现提升了该组织的知名度和对其能力的评估。

加大攻击力度

Proofpoint研究人员写道:“TA488正在加倍使用‘半点击’攻击——仅需打开电子邮件即可触发入侵——并显著改进了加载机制、技术和恶意软件,表明该组织的战术和技术能力有所提升。”“这种新颖的感染链最终会植入我们称为OWAReaper的先前未知的基于JavaScript的浏览器植入程序,该程序专为在OWA内部实现持久访问而设计。”

被追踪为CVE-2026-42897的漏洞是一种跨站脚本漏洞(XSS),微软在5月提供了缓解建议,并在7月进行了修补。微软将其评为最高严重性漏洞。该漏洞源于未能正确过滤电子邮件中的嵌入HTML,允许恶意JavaScript执行。Proofpoint表示,TA488可能在该漏洞被修补前将其作为零日漏洞利用。

恶意JavaScript安装了一个新颖的定制浏览器扩展,为攻击者提供对受害者OWA账户的持久访问权限。Proofpoint表示,这是该公司迄今为止通过半点击攻击方式交付的最复杂的后门程序。该公司将其命名为OWAReaper。

公司研究人员解释道:

OWAReaper 完全在 Outlook Web Access(OWA)阅读窗格中执行。执行后,它利用 Outlook API 在 Exchange 服务器上重写邮件并删除利用内容。同时,它在运行期间会禁用 OWA 弹出窗口和右键菜单功能。随后,OWAReaper 会创建一个针对每个目标的唯一会话密钥,并开始收集目标的电子邮件地址、用户名和 Outlook 设置。之后,它在 DOM 中创建两个不可见的输入元素,并等待浏览器自动填充功能输入用户名和密码,以获取用户的 OWA 保存凭证。OWAReaper 随后将自身加密版本和一个解密包装器写入浏览器的 localStorage,存储路径为 PageDataPayload.OwaUserDefaultSettings 键下的设置字段。这是一个 OWA 在页面渲染过程中合法使用的键,OWA 会在此过程中自行评估 OwaFrontendSyncState 作为其同步恢复流程的一部分。每次用户在浏览器中打开 OWA 标签页时,正常的 OWA 同步过程会自动执行 OWAReaper。

在许多情况下,后门可以进一步窃取 OAuth 令牌,并借此获得同一网络中任何已认证用户的邮箱完整访问权限。Proofpoint 表示:“这种持久性访问存在于服务器端,必须从 Exchange 服务器上主动移除;即使进行凭证轮换或对目标设备进行完整重新映像,也无法驱逐攻击者。”

尚不清楚安装微软7月补丁或单独的Exchange紧急缓解服务后,被OWAReaper感染的设备是否会被彻底清除。Proofpoint建议受影响用户撤销并审计Exchange Web Services令牌,检查是否存在未经授权的附加组件,并执行以下操作:(1) 移除默认用户对文件夹的权限,(2) 清除OWA的indexDB和PageDataPayload.owaUserDefaultSettings本地存储键,(3) 阻止或告警设备向asecdns[.]com、acocdn[.]com、dnsrecursive[.]eu和tdndns[.]com的命令与控制服务器发起外联连接。

高级安全编辑

Dan Goodin 是 Ars Technica 的高级安全编辑,负责监督恶意软件、计算机间谍活动、僵尸网络、硬件黑客、加密和密码相关的报道。在工作之余,他喜欢园艺、烹饪以及关注独立音乐场景。Dan 常驻旧金山。您可以通过以下链接关注他:

此处

在 Mastodon 和

在 Bluesky。可通过 Signal 联系他,联系方式为 DanArs.82。

49条评论