大数跨境

重磅史诗级APT预警!打开邮件就中招!俄罗斯国家级APTTA488洗衣熊半点击漏洞,OWAReaper木马永久霸占企业邮箱

重磅史诗级APT预警!打开邮件就中招!俄罗斯国家级APTTA488洗衣熊半点击漏洞,OWAReaper木马永久霸占企业邮箱 AI紫队安全研究
2026-08-22
2
导读:大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!

        大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究,然后点击右上角的【...】,然后点击【设为星标】即可

        关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。

导语

不用点链接、不用下载附件、不用开启宏,仅仅点开邮件阅读,企业邮箱直接被间谍团伙永久接管!

国际安全厂商Proofpoint联合NSA发布重磅威胁报告俄罗斯国家级APT TA488(代号Void Blizzard/洗衣熊Laundry Bear)升级全新OWA间谍攻击,挖掘CVE-2026-42897高危XSS漏洞投放自研OWAReaper浏览器后门。

哪怕你修改密码、重装电脑、全盘格式化,黑客依旧能持续读取你的全部邮件、窃取OAuth令牌、批量导出涉密业务资料,政府、航天、金融、电信企业已成头号狩猎目标,自建Exchange内网单位务必紧急自查!


一、幕后间谍团伙:TA488 洗衣熊(Void Blizzard)深度背景

TA488是俄官方背景专职情报窃取APT组织,主打邮件长期潜伏窃密,技术迭代速度极快:

1. 过往战绩:此前利用Zimbra邮件零日漏洞投放ZimReaper木马,大量欧美政企邮箱沦陷;

2. 本次战术升级:从Zimbra转向微软本地Exchange OWA,独创「半点击(Half-Click)」攻击;

3. 核心目标:欧美政务机构、航空航天、军工配套、金融机构、通信运营商;

4. 行动特征:提前数月搭建全套C2基础设施,疑似提前半年掌握CVE-2026-42897零日漏洞,补丁发布前持续无差别爆破企业OWA门户;

5. 作案逻辑:不勒索赎金,只长期窃取招投标、军工图纸、内部会议、客户涉密通信用于情报分析。


二、什么是恐怖的「半点击Half-Click漏洞」?

传统钓鱼至少需要用户点击链接/下载附件,而本次攻击门槛直接归零:

只要你在浏览器打开OWA网页邮箱查看邮件,恶意JS脚本自动执行,全程无任何弹窗提示!

漏洞原理 CVE-2026-42897(CVSS 8.1高危)

本地部署的Microsoft Exchange OWA网页邮件存在HTML过滤缺陷,攻击者可将加密恶意JS代码隐藏在邮件内社交媒体图标、希分段字符中。

服务器无法清洗恶意脚本,打开阅读窗瞬间自动解析运行,直接在你的已登录OWA会话中植入间谍后门。

钓鱼邮件伪装套路(极具迷惑性)

邮件无陌生链接、无压缩附件,正文全是行业正规分析报表,标题平淡无奇,极易被当成普通行业资讯忽略:

半导体供应链产能分析

全球油气价格走势报告

航天项目进度更新

文旅客流监测数据

水利、核能源行业指标

普通员工扫一眼就关闭,根本不会意识到邮箱已经彻底失守。




三、OWAReaper间谍后门:改密码、重装电脑都杀不掉

洗衣熊本次自研OWAReaper是目前最隐蔽的网页端持久化木马,全程仅运行在浏览器OWA页面,不落地任何exe程序,杀毒软件完全无法扫描,拥有三重永久驻留机制:

1 浏览器本地存储持久化(客户端驻留)

木马加密自身写入浏览器`localStorage`专属OWA配置键`PageDataPayload.OwaUserDefaultSettings`。

只要你再次打开OWA网页,邮箱同步流程会自动加载执行后门,清理缓存前永久存活。

2 Exchange服务器权限篡改(最致命,服务器级后门)

OWAReaper自动调用Exchange接口,给「Default默认用户」授予全邮箱所有者权限。

哪怕你修改账号密码、更换设备,黑客使用任意同组织普通账号,都能直接读取你全部收件箱、发件箱、草稿、涉密附件。

3 离线邮件缓存预埋后门

篡改OWA IndexedDB离线邮件数据库,插入隐形iframe框架。

即便断网、重装系统后重新登录,读取缓存邮件时会再次激活木马,设备格式化也无法根除服务器侧权限漏洞。




四、OWAReaper五大窃取能力,企业机密裸奔

1 一键抓取浏览器自动填充账号密码

隐形DOM输入框静默读取浏览器保存的OWA登录账号、域账号凭证,无需二次交互。

2 盗取全部Exchange OAuth访问令牌

遍历所有邮件插件、Office加载项窃取EWS授权Token,黑客可调用接口批量下载全年邮件、附件。

3 双线加密C2通道,防火墙极难拦截

1. GitHub隐秘指令通道:每24小时检索指定GitHub提交记录,AES解密远程下发更新/窃取/执行命令;

2. 受控邮件指令通道:黑客发送特制加密邮件,木马5分钟轮询一次,实时接收操控指令。

4 双模式加密数据外渗,规避流量审计

CDN图片隧道:伪装图片访问,加密数据藏在URL路径,借用公共图床中转;

DNS隧道隐匿传输:数据Base32编码塞进子域名,普通流量监控识别不出异常;

可导出msanalytics会话文件、插件清单、DOM快照等全部敏感数据回传黑客C2域名。

5 入侵痕迹自动销毁

脚本执行第一时间篡改服务器上恶意邮件源码,删除JS载荷,管理员事后翻邮件也找不到入侵证据。


五、完整入侵全流程复盘

1. TA48使用被盗企业账号批量发送仿真行业报表钓鱼邮件;

2. 受害者浏览器打开OWA阅读邮件,触发CVE-2026-42897 XSS漏洞;

3 隐藏在图片哈希段的Base64恶意JS自动解密运行,部署OWAReaper;

4. 后门窃取浏览器账号、OAuth令牌,篡改邮箱全局访问权限;

5. 写入浏览器本地存储、离线缓存实现永久驻留;

6. 双线C2接收黑客指令,持续批量导出涉密邮件、业务附件;

7. 加密通过CDN/DNS隧道外传情报,全程无痕潜伏数月。


六、分场景紧急处置&企业防护方案

一、运维紧急止损(自建Exchange企业优先)

1. 立刻修补CVE-2026-42897官方补丁

仅本地Exchange受影响,Office365云端OWA无此漏洞,未打补丁立刻关停公网OWA访问。

2. 全网审计邮箱权限

检索所有用户邮箱是否被授予Default所有者权限,异常权限一键回收,批量作废全部EWS OAuth令牌。

3. 终端批量清理痕迹

清空浏览器localStorage Owa配置、IndexedDB离线邮件缓存;

清除所有浏览器保存的域账号、邮箱自动填充密码。

4. 防火墙拦截高危C2域名

阻断asecdns.com、acocdn.com、dnsrecursive.eu等APT受控域名,封禁DNS隧道类异常子域名请求。


二、员工安全管控措施

1. 严禁公网无防护直接访问自建OWA门户,统一VPN+二次验证登录;

2. 全员禁用浏览器自动保存企业邮箱、域账号密码;

3. 收到供应链、能源、航天类行业资讯邮件,不使用网页OWA打开,改用本地Outlook客户端;

4. 定期清理浏览器缓存、离线邮件数据库。


三、邮件网关检测配置

导入ET威胁规则,监控两类异常流量:

1. OWA页面内隐藏XSS加密JS载荷;

2. 向外发送大量asecdns类DNS查询、图片CDN加密POST请求。


七、中招应急处置步骤

1. 临时关闭该用户OWA网页访问权限,阻断后门运行环境;

2. 回收邮箱异常Default权限,作废全部OAuth访问令牌;

3. 用户全平台修改域账号、邮箱密码;

4. 清理本机浏览器缓存、IndexedDB离线邮件库;

5. 检索邮件日志,追溯恶意钓鱼发件源,全组织拦截该发件账号;

6. 审计近90天全部邮件外流记录,排查涉密文件是否被窃取;

7. 加固Exchange服务器,限制OWA外网访问,启用IP白名单。


八、总结警示

传统钓鱼至少需要用户主动操作,而TA48洗衣熊的半点击漏洞彻底打破安全边界,仅查看邮件即可沦陷。更可怕的是OWAReaper拥有服务器级持久后门,改密码、换电脑都无法阻断黑客情报窃取。

航空、军工、金融、政务自建Exchange单位务必第一时间完成漏洞补丁更新,收紧OWA外网访问权限,开展全员邮件安全培训,避免核心业务情报长期被境外APT团伙秘密搜集。

 

加入知识星球,可获取权益

一、"全球高级持续威胁:网络世界的隐形战争",总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。

二、为什么加入?  

职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?  


三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」 

✅ 职业发展「精准导航」

 1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;  

 晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;

 技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。

✅ 安全方案「对症开方」

 实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);

 架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。

✅ 圈子资源「直接对接」

 大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);  


四、适合谁?  

 想突破职业天花板的安全工程师/架构师;  

 需快速落地安全项目的企业负责人;  

 关注行业动态的安全爱好者或IT从业人员。

喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。


【声明】内容源于网络
0
0
AI紫队安全研究
在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
内容 78
粉丝 0
AI紫队安全研究 在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
总阅读756
粉丝0
内容78