Max-severity Exchange server flaw under active exploitation by Kremlin hackers

TL;DR · AI 摘要
俄罗斯黑客利用微软Exchange Server高危漏洞(CVE-2026-42897)进行攻击,微软已发布补丁,工程师需及时更新。
核心要点
- TA488黑客组织利用CVE-2026-42897漏洞实现持久访问,微软7月已发布补丁。
- OWAReaper恶意软件通过半点击攻击窃取凭证,需更新至最新Exchange版本。
- 漏洞源于HTML过滤失败,微软建议启用缓解措施并禁用不必要脚本执行。
结构提纲
按章节快速跳转。
思维导图
用一张图看清主题之间的关系。
查看大纲文本(无障碍 / 无 JS 友好)
- Exchange Server漏洞利用
- 攻击者
- TA488(Laundry Bear/Void Blizzard)
- 漏洞详情
- CVE-2026-42897(XSS)
- 恶意软件
- OWAReaper(浏览器扩展)
- 防御措施
- 微软7月补丁
- HTML过滤强化
金句 / Highlights
值得收藏与分享的关键句。
OWAReaper通过修改邮件内容并禁用弹出窗口实现持久访问。
微软将CVE-2026-42897评为最高严重性漏洞并提供缓解建议。
TA488利用半点击攻击技术,较以往攻击手段更隐蔽高效。
最高危 Exchange 服务器漏洞正被克里姆林宫黑客积极利用 - Ars Technica
注意:OWAReaper
最高危 Exchange 服务器漏洞正被克里姆林宫黑客积极利用
该漏洞可被用于获取持久性服务器访问权限,即使凭证轮换和磁盘重新映像后仍可保留。
Dan Goodin
–
2026年7月30日 下午4:57
|
49
图片来源:Getty Images
按钮
文字设置
面板
正文文字
字号
小号
标准
大号
宽度
*
宽屏
链接颜色
橙色
- 仅限订阅者
了解更多
最小化至导航栏
安全研究人员周四表示,俄罗斯国家黑客正在利用微软Outlook Exchange服务器的最高危漏洞,对未打补丁的设备进行后门植入,窃取凭证和其他机密信息。
Proofpoint研究人员周四表示,这些攻击来自TA488,这是用于追踪一个代表克里姆林宫行事的组织的名称。Proofpoint和国家安全局上周联合警告称,该组织也被称为Laundry Bear和Void Blizzard,此前曾通过利用Zimbra电子邮件服务的零日漏洞发动类似攻击。周四披露TA488也在利用Exchange服务器漏洞,在用户仅打开发送到Outlook Web Access(OWA)账户的电子邮件时安装高级恶意软件,这一发现提升了该组织的知名度和对其能力的评估。
加大攻击力度
Proofpoint研究人员写道:“TA488正在加倍使用‘半点击’攻击——仅需打开电子邮件即可触发入侵——并显著改进了加载机制、技术和恶意软件,表明该组织的战术和技术能力有所提升。”“这种新颖的感染链最终会植入我们称为OWAReaper的先前未知的基于JavaScript的浏览器植入程序,该程序专为在OWA内部实现持久访问而设计。”
被追踪为CVE-2026-42897的漏洞是一种跨站脚本漏洞(XSS),微软在5月提供了缓解建议,并在7月进行了修补。微软将其评为最高严重性漏洞。该漏洞源于未能正确过滤电子邮件中的嵌入HTML,允许恶意JavaScript执行。Proofpoint表示,TA488可能在该漏洞被修补前将其作为零日漏洞利用。
恶意JavaScript安装了一个新颖的定制浏览器扩展,为攻击者提供对受害者OWA账户的持久访问权限。Proofpoint表示,这是该公司迄今为止通过半点击攻击方式交付的最复杂的后门程序。该公司将其命名为OWAReaper。
公司研究人员解释道:
OWAReaper 完全在 Outlook Web Access(OWA)阅读窗格中执行。执行后,它利用 Outlook API 在 Exchange 服务器上重写邮件并删除利用内容。同时,它在运行期间会禁用 OWA 弹出窗口和右键菜单功能。随后,OWAReaper 会创建一个针对每个目标的唯一会话密钥,并开始收集目标的电子邮件地址、用户名和 Outlook 设置。之后,它在 DOM 中创建两个不可见的输入元素,并等待浏览器自动填充功能输入用户名和密码,以获取用户的 OWA 保存凭证。OWAReaper 随后将自身加密版本和一个解密包装器写入浏览器的 localStorage,存储路径为 PageDataPayload.OwaUserDefaultSettings 键下的设置字段。这是一个 OWA 在页面渲染过程中合法使用的键,OWA 会在此过程中自行评估 OwaFrontendSyncState 作为其同步恢复流程的一部分。每次用户在浏览器中打开 OWA 标签页时,正常的 OWA 同步过程会自动执行 OWAReaper。
在许多情况下,后门可以进一步窃取 OAuth 令牌,并借此获得同一网络中任何已认证用户的邮箱完整访问权限。Proofpoint 表示:“这种持久性访问存在于服务器端,必须从 Exchange 服务器上主动移除;即使进行凭证轮换或对目标设备进行完整重新映像,也无法驱逐攻击者。”
尚不清楚安装微软7月补丁或单独的Exchange紧急缓解服务后,被OWAReaper感染的设备是否会被彻底清除。Proofpoint建议受影响用户撤销并审计Exchange Web Services令牌,检查是否存在未经授权的附加组件,并执行以下操作:(1) 移除默认用户对文件夹的权限,(2) 清除OWA的indexDB和PageDataPayload.owaUserDefaultSettings本地存储键,(3) 阻止或告警设备向asecdns[.]com、acocdn[.]com、dnsrecursive[.]eu和tdndns[.]com的命令与控制服务器发起外联连接。
高级安全编辑
Dan Goodin 是 Ars Technica 的高级安全编辑,负责监督恶意软件、计算机间谍活动、僵尸网络、硬件黑客、加密和密码相关的报道。在工作之余,他喜欢园艺、烹饪以及关注独立音乐场景。Dan 常驻旧金山。您可以通过以下链接关注他:
此处
在 Mastodon 和
在 Bluesky。可通过 Signal 联系他,联系方式为 DanArs.82。
49条评论