事件背景与威胁概况
近期,名为 Laundry Bear(又称 Void Blizzard 或 TA488)的俄罗斯背景网络间谍组织,被发现利用 Microsoft Exchange 的一个跨站脚本(XSS)漏洞(CVE-2026-42897)对欧美政府机构及私营企业发起定向攻击。
从我们的应急响应经验来看,攻击者越来越倾向于利用邮件系统作为突破口,因为该路径往往能够绕过传统的外围防御。Laundry Bear 在本次行动中展现了极高的隐蔽性,通过精心设计的“无害”邮件,诱导用户在 Outlook Web Access (OWA) 界面打开,从而触发恶意代码执行。
深度解析:OWAReaper 的攻击链
这一环节是很多企业容易忽视的,攻击者并不依赖恶意附件或链接,而是将攻击载荷直接潜伏在邮件正文的 HTML 代码中。一旦用户在 OWA 中打开邮件,攻击逻辑便会立即启动:
首先,恶意脚本会在 OWA 的读取窗格中构建并执行 OWAReaper 后门。该后门具备极强的自我保护机制:它会迅速重写服务器端的原始邮件以抹除攻击代码,并禁用浏览器的右键及弹窗功能,以防止用户察觉异常。
其次,数据窃取与持久化。OWAReaper 不仅会收集用户名、邮箱及 Outlook 设置,还会通过隐藏表单字段截获登录凭证。最值得警惕的是,它利用浏览器的本地存储功能,将加密的载荷植入其中,确保用户每次启动 OWA 时恶意程序都会自动重载。
最后,权限提升。通过滥用具有读写权限的 Outlook 加载项,攻击者能够窃取 OAuth 令牌,并为受害者账号赋予“所有者”权限,从而实现对整个邮箱的长期、深层控制。
Solar 专家视角:为何难以清除?
从我们的应急响应经验来看,该攻击最具破坏性的地方在于其“服务器侧”的持久化特性。由于攻击者通过修改 Exchange 服务器上的配置来实现持久化,仅仅对受害者的终端进行重装系统或重置密码是完全无效的。
此外,OWAReaper 还会向 OWA 的离线缓存中注入隐藏的 iframe,这意味着即使受害者清理了设备,只要再次打开缓存中的受感染邮件,攻击就会立即“复活”。这种跨平台、多阶段的感染逻辑,要求企业在处置时必须具备全局视野,从终端、邮件服务器以及 OAuth 令牌管理三个维度进行彻底清查。
安全建议与应对策略
类似攻击近年来明显增加,针对 CVE-2026-42897,我们建议企业立即采取以下措施:
- 补丁修复:确保所有 Microsoft Exchange 服务器已应用 Microsoft 发布的最新安全补丁。由于该漏洞在 2026 年 5 月首次被披露,若您的系统尚未更新,请立即排查补丁状态。
- 权限审计:重点检查拥有 ReadWriteMailbox 权限的 Outlook 加载项,清理异常的授权记录,并强制轮换可能被窃取的 OAuth 令牌。
- 深度溯源:若怀疑遭到攻击,不能仅止步于终端杀毒,必须深入 Exchange 服务器后端,检查是否存在异常的邮件处理规则、缓存注入或非预期的用户权限提升。
- 流量监控:监控异常的 HTTPS 及 DNS 出站流量,这是 OWAReaper 与攻击者 C2 服务器通信的常见方式。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com