
Co znajdziesz w tym artykule?
Wprowadzenie do problemu / definicja
Kampania wymierzona w Microsoft Outlook Web Access (OWA) pokazuje, że przejęcie firmowej poczty nie musi opierać się wyłącznie na kradzieży loginu i hasła. W tym przypadku napastnicy wykorzystali podatność typu cross-site scripting (XSS) w lokalnych wdrożeniach Microsoft Exchange Server, aby uruchamiać złośliwy kod JavaScript bezpośrednio w sesji webmaila ofiary.
Najpoważniejszym skutkiem ataku jest możliwość utrzymania dostępu do skrzynki pocztowej nawet po zmianie hasła użytkownika, a w niektórych scenariuszach także po przeinstalowaniu komputera. To oznacza, że tradycyjne działania naprawcze mogą okazać się niewystarczające, jeśli organizacja nie usunie również mechanizmów trwałości osadzonych po stronie aplikacji pocztowej i samej skrzynki.
W skrócie
- Za kampanią ma stać rosyjsko powiązana grupa Laundry Bear, znana także jako TA488.
- Celem ataków były podmioty rządowe oraz organizacje z sektorów telekomunikacyjnego, finansowego, hotelarskiego i lotniczo-kosmicznego.
- Wykorzystana podatność to CVE-2026-42897 w Microsoft Exchange Server OWA.
- Po otwarciu spreparowanej wiadomości w podatnym OWA uruchamiany był implant JavaScript określany jako OWAReaper.
- Mechanizm utrzymania dostępu mógł przetrwać zmianę hasła dzięki nadużyciu uprawnień skrzynki i tokenów OAuth.
Kontekst / historia
Opisywana aktywność wpisuje się w szerszy trend ataków na interfejsy webmailowe, które są atrakcyjnym celem dla grup szpiegowskich i operatorów zaawansowanych kampanii. Z punktu widzenia obrońców problem jest szczególnie istotny, ponieważ użytkownicy często traktują pocztę przeglądarkową jako mniej ryzykowną niż klasyczne załączniki czy makra.
W przeszłości ta sama lub pokrewna aktywność była łączona z atakami na środowiska Zimbra, gdzie wykorzystywano tzw. half-click exploit. Oznacza to technikę, w której samo wyświetlenie wiadomości może uruchomić łańcuch infekcji bez konieczności pobierania pliku czy klikania linku. W przypadku Exchange problem dotyczył środowisk on-premises, a nie Exchange Online, co ma istotne znaczenie operacyjne dla organizacji samodzielnie zarządzających infrastrukturą pocztową.
Według dostępnych informacji działania napastników miały rozpocząć się 22 lipca 2026 roku, natomiast sama podatność CVE-2026-42897 została publicznie opisana wcześniej, w maju 2026 roku. To sugeruje, że okno pomiędzy ujawnieniem problemu a jego aktywnym wykorzystaniem było krótkie, a organizacje zwlekające z aktualizacjami mogły szybko znaleźć się w grupie ryzyka.
Analiza techniczna
Rdzeniem kampanii była luka XSS umożliwiająca wykonanie arbitralnego kodu JavaScript w kontekście przeglądarki użytkownika po otwarciu odpowiednio przygotowanej wiadomości e-mail w OWA. Atak nie wymagał typowych przynęt z odnośnikami lub załącznikami, co znacząco utrudniało jego rozpoznanie przez użytkowników i podstawowe filtry bezpieczeństwa.
Złośliwy kod był osadzany w treści HTML wiadomości. Po jej wyświetleniu mechanizmy po stronie przeglądarki składały zakodowane fragmenty skryptu i uruchamiały je w panelu odczytu OWA. W tym momencie implant OWAReaper przejmował kontrolę nad sesją webmailową ofiary i uzyskiwał możliwość wykonywania dalszych działań w obrębie skrzynki.
Funkcjonalność implantu obejmowała kilka warstw. Po pierwsze, zbierał on informacje o użytkowniku i środowisku OWA. Po drugie, podejmował próby przechwycenia danych uwierzytelniających z wykorzystaniem elementów DOM powiązanych z autouzupełnianiem przeglądarki. Po trzecie, zapisywał zaszyfrowaną kopię własnego kodu w localStorage, co umożliwiało ponowne uruchamianie przy kolejnych sesjach OWA.
Najgroźniejszy był jednak mechanizm trwałości po stronie serwera. Implant analizował dodatki Outlook z szerokimi uprawnieniami, mógł wykorzystywać tokeny OAuth i nadawać uprawnienia Owner do folderów skrzynki. W efekcie napastnik mógł utrzymać dostęp za pośrednictwem innych kontrolowanych kont w tej samej organizacji, nawet jeśli ofiara zmieniła hasło. To sprawia, że kompromitacja nie kończy się wraz z resetem poświadczeń.
Dodatkowo opisywano drugi mechanizm utrwalenia, oparty na ukrytym iframe przechowywanym w pamięci podręcznej wiadomości offline wykorzystującej IndexedDB. Taki artefakt mógł reaktywować infekcję po ponownym otwarciu złośliwej wiadomości z cache, nawet po odtworzeniu systemu użytkownika. Kanały komunikacji obejmowały zarówno połączenia HTTPS, jak i komendy dostarczane przez wiadomości e-mail, a w scenariuszach awaryjnych także tunelowanie danych w zapytaniach DNS.
Konsekwencje / ryzyko
Ryzyko związane z tą kampanią należy ocenić jako wysokie, ponieważ dotyczy ona skrzynki pocztowej, czyli jednego z najcenniejszych zasobów organizacji. Poczta zawiera nie tylko korespondencję i załączniki, ale także dane kontaktowe, historię procesów biznesowych, informacje o partnerach, a często również ślady związane z uwierzytelnianiem i zarządzaniem dostępem.
Atak jest trudny do zauważenia przez użytkownika końcowego, ponieważ nie musi zawierać klasycznych wskaźników phishingu. Brak podejrzanych linków lub plików zmniejsza skuteczność tradycyjnych szkoleń opartych na rozpoznawaniu oczywistych przynęt. Dodatkowo implant działa głównie w warstwie przeglądarki i aplikacji webmailowej, przez co może pozostawiać ograniczone ślady na poziomie systemu operacyjnego.
W praktyce organizacja może błędnie uznać incydent za opanowany po wymuszeniu zmiany haseł lub przeinstalowaniu stacji roboczej. Jeśli nie zostaną usunięte nadane delegacje, tokeny, dodatki, nietypowe uprawnienia i złośliwe artefakty przechowywane w skrzynce lub pamięci podręcznej, przeciwnik może nadal dysponować skutecznym dostępem do korespondencji ofiary.
Rekomendacje
Podstawowym krokiem powinno być natychmiastowe wdrożenie aktualizacji bezpieczeństwa dla wspieranych wersji Microsoft Exchange Server 2016, 2019 oraz Subscription Edition. Organizacje korzystające z lokalnego Exchange powinny również sprawdzić, czy wcześniejsze obejścia i mitigacje zostały zastąpione pełnymi poprawkami oraz czy ekspozycja OWA do Internetu jest rzeczywiście niezbędna.
Z perspektywy detekcji i reagowania warto przeprowadzić pogłębiony przegląd środowiska, obejmujący zarówno sam serwer, jak i konta użytkowników oraz przeglądarki wykorzystywane do pracy z OWA.
- analiza nietypowych wiadomości HTML otwieranych w OWA,
- przegląd zmian uprawnień do folderów skrzynek pocztowych,
- weryfikacja dodatków Outlook z uprawnieniami ReadWriteMailbox lub podobnie szerokimi zakresami,
- kontrola użycia tokenów OAuth i delegacji dostępu,
- monitoring anomalii w ruchu HTTPS i DNS związanym z sesjami OWA,
- sprawdzenie localStorage, IndexedDB i cache przeglądarki pod kątem podejrzanych artefaktów.
W przypadku podejrzenia kompromitacji nie należy ograniczać się do resetu haseł. Skuteczne działania naprawcze powinny objąć:
- cofnięcie nieautoryzowanych uprawnień i delegacji w skrzynkach,
- unieważnienie tokenów oraz przegląd integracji OAuth,
- usunięcie złośliwych wiadomości z folderów i pamięci podręcznej,
- weryfikację, czy inne konta w organizacji nie utrzymują serwerowego dostępu do przejętej skrzynki,
- zaostrzenie monitoringu aktywności OWA i administracji Exchange,
- przeprowadzenie ćwiczeń IR uwzględniających trwałość po stronie aplikacji pocztowej.
Podsumowanie
Przypadek CVE-2026-42897 pokazuje, że interfejsy webmailowe pozostają atrakcyjną powierzchnią ataku dla zaawansowanych grup powiązanych z działalnością wywiadowczą. Kluczowym problemem nie jest wyłącznie możliwość uruchomienia JavaScript w OWA, ale zdolność napastnika do ustanowienia trwałego, wielowarstwowego dostępu do skrzynki pocztowej.
Dla zespołów bezpieczeństwa oznacza to konieczność traktowania OWA i Exchange jako krytycznych elementów infrastruktury, wymagających nie tylko sprawnego patch managementu, lecz także ciągłego monitoringu uprawnień, tokenów i nietypowych zachowań w obrębie skrzynek. W przeciwnym razie organizacja może usunąć widoczne objawy incydentu, pozostawiając przeciwnikowi realną możliwość dalszej infiltracji.
Źródła
- The Hacker News — https://thehackernews.com/2026/07/russian-hackers-exploit-microsoft-owa.html
- Microsoft Community Hub — Addressing Exchange Server May 2026 vulnerability CVE-2026-42897 — https://techcommunity.microsoft.com/blog/exchange/addressing-exchange-server-may-2026-vulnerability-cve-2026-42897/4518498
- NVD — CVE-2026-42897 — https://nvd.nist.gov/vuln/detail/CVE-2026-42897
- Proofpoint — TA488 Targets Zimbra Mailservers with Half-Click Exploits — https://www.proofpoint.com/us/blog/threat-insight/ta488-targets-zimbra-mailservers-half-click-exploits