Russische staatsgebonden hackers maken gebruik van een kwetsbaarheid met maximale ernst in Microsofts Outlook Exchange Server om ongepatchte systemen te voorzien van een backdoor en zo inloggegevens en andere vertrouwelijke informatie te stelen, aldus beveiligingsonderzoekers van Proofpoint.
De aanvallen worden toegeschreven aan TA488, een groep die namens het Kremlin opereert, ook bekend als Laundry Bear en Void Blizzard. Vorige week waarschuwden Proofpoint en de Amerikaanse National Security Agency gezamenlijk dat deze groep al vergelijkbare aanvallen uitvoerde via een zero-day kwetsbaarheid in de e-maildienst van Zimbra. De ontdekking dat TA488 ook de Exchange Server-kwetsbaarheid CVE-2026-42897 benut om geavanceerde malware te installeren zodra een gebruiker alleen maar een e-mail opent in een Outlook Web Access (OWA) account, benadrukt de geavanceerdheid van deze groep en hun methoden.
Volgens Proofpoint zet TA488 sterk in op zogenaamde 'half-click' exploits, waarbij het openen van een e-mail al voldoende is om het systeem te compromitteren. De groep gebruikt verbeterde laadsystemen, technieken en malware, wat wijst op een toename in hun tradecraft en capaciteiten. De infectieketen eindigt met een tot nu toe onbekende JavaScript-browserimplantaat, genaamd OWAReaper, dat speciaal is ontwikkeld voor blijvende toegang binnen OWA.
De kwetsbaarheid CVE-2026-42897 betreft een cross-site scripting (XSS) fout, waarbij Microsoft in mei mitigatieadvies gaf en in juli een patch uitbracht. De fout ontstaat doordat HTML in e-mails niet correct wordt gefilterd, waardoor kwaadaardige JavaScript-code kan worden uitgevoerd. Proofpoint vermoedt dat TA488 deze kwetsbaarheid aanvankelijk als zero-day heeft gebruikt.
De kwaadaardige JavaScript installeert een op maat gemaakte browserextensie die aanvallers permanente toegang geeft tot de OWA-accounts van slachtoffers. OWAReaper wordt volledig uitgevoerd in het leesvenster van Outlook Web Access en gebruikt Outlook API’s om de e-mail op de Exchange-server te herschrijven en de exploitinhoud te verwijderen. Tegelijkertijd schakelt het pop-ups en de rechtermuisknop uit. Vervolgens creëert het een unieke sessiesleutel per doelwit en verzamelt het e-mailadressen, gebruikersnamen en Outlook-instellingen. Het maakt onzichtbare invoerelementen aan om via de browser-autofill opgeslagen gebruikersnamen en wachtwoorden te onderscheppen.
OWAReaper slaat een versleutelde versie van zichzelf en een decryptiewrapper op in de lokale opslag van de browser, onder een legitieme OWA-instelingssleutel. Hierdoor wordt het implantaat automatisch uitgevoerd bij het openen van een OWA-tabblad, wat zorgt voor blijvende toegang. In veel gevallen kan de backdoor ook OAuth-tokens stelen en daarmee volledige mailboxtoegang verkrijgen voor elke geauthenticeerde gebruiker op hetzelfde netwerk.
Proofpoint benadrukt dat deze persistente toegang aan de serverzijde blijft en alleen kan worden verwijderd door de backdoor expliciet van de Exchange-server te verwijderen. Het roteren van credentials of zelfs het volledig opnieuw installeren van het apparaat van de gebruiker is onvoldoende om de aanvaller te verwijderen. Het is nog onduidelijk of systemen die geïnfecteerd zijn met OWAReaper worden schoongemaakt na installatie van Microsofts patch van juli of het gebruik van de Exchange Emergency Mitigation service. Proofpoint adviseert getroffen gebruikers om hun Exchange Web Services-tokens te herroepen en te controleren op ongeautoriseerde add-ins, en om standaard folderrechten te verwijderen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *