大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究”,然后点击右上角的【...】,然后点击【设为星标】即可。
关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。
导语
还以为钓鱼必须点链接、下载附件?现在国家级APT攻击早已跳过所有操作门槛。 Proofpoint联合NSA最新监测:俄系间谍组织TA488(代号Void Blizzard/洗衣熊)大规模投放新型邮件间谍攻击,利用Exchange OWA零日漏洞CVE-2026-42897实现半点击入侵——你仅仅打开、预览一封邮件,恶意脚本自动执行,植入自研隐形后门OWAReaper。 最致命的是:即便修改账号密码、全盘重装电脑,黑客依旧能持续控制你的企业邮箱,政府、金融、航空、通信企业已成重点猎杀目标,所有本地部署Exchange单位立刻自查!
一、什么是“半点击攻击”?颠覆传统钓鱼逻辑
传统钓鱼套路:发附件/恶意链接,诱导用户主动点击,用户不操作就不会中毒。 本次TA488半点击攻击完全反套路:
-
邮件无附件、无外链、无诱导按钮,正文全是供应链、能源、文旅、医疗行业正常行业报表; -
仅需要在OWA网页邮箱打开/预览邮件,Exchange HTML解析漏洞自动触发JS恶意代码; -
全程无任何弹窗、无异常提示,用户完全无感,后台已经完成入侵植入。
攻击者精心设计诱饵标题,伪装成行业常规分析简报,员工随手点开、快速翻阅,根本不会上报可疑邮件:
-
半导体供应链产能分析 -
全球油气市场价格报告 -
文旅客流运营指标 -
水库水文监测数据 -
核电机组运维更新
二、漏洞原理:OWA高危XSS零日CVE-2026-42897
该漏洞CVSS高达8.1高危,仅本地部署Exchange 2016/2019/订阅版受影响,云版Office365不受攻击。
漏洞核心缺陷
OWA服务对邮件内HTML标签过滤失效,恶意载荷藏在页面社交媒体图标代码、#分隔隐藏片段内,打开页面时onload事件自动解码Base64恶意JS,在你的登录会话中执行任意代码。
关键情报佐证
黑客配套攻击域名早在2026年3月完成注册,比微软紧急修复补丁提前2个月,基本判定该漏洞是黑客长期掌握的在野零日漏洞,针对性间谍行动蓄谋已久。
三、OWAReaper隐形后门:四大驻留手段,重装电脑都无效
TA488本次升级专属浏览器后门OWAReaper,相比过往ZimReaper技术全面进化,全程仅运行在浏览器OWA页面内,不会在电脑生成病毒文件,杀毒软件完全无感,四种永久驻留机制层层锁死权限:
1. 浏览器本地存储持久化
恶意加密脚本写入OWA官方配置键PageDataPayload.OwaUserDefaultSettings,每次打开网页邮箱,系统同步页面时自动加载后门,关闭浏览器、清除缓存都难以彻底清除。
2. 离线缓存隐藏iframe
篡改OWA离线IndexedDB邮件缓存,写入隐藏iframe,哪怕本地电脑全盘格式化重装,只要登录同一账号,缓存同步后后门自动复活。
3. 邮箱服务器侧永久权限劫持
后门调用Exchange接口,给全局Default默认账号授予所有文件夹完全所有者权限。 后果:哪怕你修改登录密码,黑客使用组织内任意普通账号,都能读取、发送、删除你的全部邮件,入侵权限永久保存在Exchange服务器,本地操作无法清除。
4. 邮件本体自销毁隐藏
代码执行完成后,自动修改服务器内原始邮件,抹除漏洞触发恶意代码,事后溯源取证极难找到攻击痕迹。
四、双重隐蔽C2通道,流量完美混入正常网络
黑客设计两套互不依赖通信渠道,一条失效立刻切换,传统流量审计很难识别异常:
渠道1:GitHub隐蔽下发指令
后门每24小时检索GitHub提交记录,用目标邮箱作为检索关键词,加密提交信息暗藏控制命令(更新后门、切换C2、执行任意JS代码),公网GitHub流量不会触发告警。
渠道2:受控邮件下发指令
每5分钟扫描邮箱离线缓存,读取黑客发送的加密指令邮件,纯内网邮件流转,完全不产生外网可疑连接。
五、双线数据窃取隧道,机密无痕外传
1. CDN伪装HTTPS通道
窃取的账号、OAuth令牌、邮箱配置、内部文件,加密后伪装成图片资源请求,通过weserv.nl、Slack、WordPress合法图片CDN中转至黑客域名acocdn[.]com,和正常图片浏览流量无差别。
2. DNS隧道兜底传输
CDN链路被拦截时自动切换DNS子域名隧道,Base32加密数据拆分嵌入多级子域名查询,常规日志几乎无法捕获泄密行为。
后门窃取核心数据清单
-
浏览器自动填充邮箱、系统账号密码 -
OWA会话凭证、邮箱OAuth访问令牌 -
全部邮件正文、内部合同、财务报表、研发资料 -
所有Outlook插件读写权限,横向渗透内网其他系统
六、攻击目标与组织背景
攻击组织TA488(Void Blizzard/洗衣熊)
俄系国家级间谍APT,长期针对欧美政府、军工、航空、金融实施邮件间谍,此前已利用Zimbra半点击漏洞大规模窃取涉密资料,本次攻击技术全面升级,隐蔽性、持久化能力大幅提升。
重点受害行业
欧美各级政府机构、航天军工、电信运营商、银行金融、高端酒店、半导体制造企业;国内本地部署Exchange自建邮件系统企业同等高危。
七、企业紧急自查+修复操作清单(IT/安全直接落地)
一、漏洞补丁(最高优先级)
-
立即安装微软针对CVE-2026-42897的离线紧急修复补丁; -
未完成补丁前,临时关闭OWA网页访问入口,仅使用桌面客户端收发邮件。
二、受害主机&邮箱排查
-
全量审计Exchange所有邮箱文件夹权限,回收授予Default账号所有者权限; -
清除浏览器localStorage中 PageDataPayload相关恶意键值、清空OWA IndexedDB离线缓存; -
批量吊销全部邮箱EWS OAuth访问令牌,全员强制重置邮箱、办公系统密码; -
检索邮件系统内SHA256恶意样本: 6897b649f29e54d8910459963bbf94ed5c7a4fe66a56bc5962540b226b8e48c。
三、边界防护拦截
防火墙/邮件网关封禁恶意C2域名: asecdns[.]com、acocdn[.]com、dnsrecursive[.]eu、tdndns[.]com 导入ET开源威胁检测规则,拦截OWAReaper后门通信与漏洞利用行为。
四、长期加固规范
-
限制OWA外网直接访问,仅企业VPN内网可登录; -
禁用无读写权限第三方Outlook插件; -
邮件网关拦截无链接、无附件的空白行业简报类批量邮件; -
定期审计邮箱文件夹授权,禁止匿名默认账号高权限。
八、核心安全警示
以往钓鱼我们可以教育员工不点陌生链接、不打开可疑附件,但本次半点击攻击彻底打破传统防御逻辑——仅仅预览邮件就会沦陷,且后门驻留服务器,改密码、重装电脑都无法解除黑客权限。 自建Exchange企业切勿抱有侥幸心理,零日漏洞一旦被批量利用,内部财务、合同、客户涉密数据会被长期持续窃取,引发重大商业泄密、监管处罚风险。
文末互动
你们公司是云邮箱还是本地部署Exchange?有没有遇到过仅打开邮件就触发的恶意攻击?评论区交流运维踩坑经历!
加入知识星球,可获取权益
一、"全球高级持续威胁:网络世界的隐形战争",总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。



二、为什么加入?
职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?
三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」
✅ 职业发展「精准导航」
1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;
晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;
技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。
✅ 安全方案「对症开方」
实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);
架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。
✅ 圈子资源「直接对接」
大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);
四、适合谁?
想突破职业天花板的安全工程师/架构师;
需快速落地安全项目的企业负责人;
关注行业动态的安全爱好者或IT从业人员。


喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。


