大数跨境

重磅预警!点开邮件就中招!罗国APT TA488 “半点击”零日攻击爆发,换密码、重装电脑都清不掉后门

重磅预警!点开邮件就中招!罗国APT TA488 “半点击”零日攻击爆发,换密码、重装电脑都清不掉后门 AI紫队安全研究
2026-08-24
1
导读:大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!

        大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究,然后点击右上角的【...】,然后点击【设为星标】即可

        关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。


 

导语

还以为钓鱼必须点链接、下载附件?现在国家级APT攻击早已跳过所有操作门槛。 Proofpoint联合NSA最新监测:俄系间谍组织TA488(代号Void Blizzard/洗衣熊)大规模投放新型邮件间谍攻击,利用Exchange OWA零日漏洞CVE-2026-42897实现半点击入侵——你仅仅打开、预览一封邮件,恶意脚本自动执行,植入自研隐形后门OWAReaper。 最致命的是:即便修改账号密码、全盘重装电脑,黑客依旧能持续控制你的企业邮箱,政府、金融、航空、通信企业已成重点猎杀目标,所有本地部署Exchange单位立刻自查!

一、什么是“半点击攻击”?颠覆传统钓鱼逻辑

传统钓鱼套路:发附件/恶意链接,诱导用户主动点击,用户不操作就不会中毒。 本次TA488半点击攻击完全反套路:

  1. 邮件无附件、无外链、无诱导按钮,正文全是供应链、能源、文旅、医疗行业正常行业报表;
  2. 仅需要在OWA网页邮箱打开/预览邮件,Exchange HTML解析漏洞自动触发JS恶意代码;
  3. 全程无任何弹窗、无异常提示,用户完全无感,后台已经完成入侵植入。

攻击者精心设计诱饵标题,伪装成行业常规分析简报,员工随手点开、快速翻阅,根本不会上报可疑邮件:

  • 半导体供应链产能分析
  • 全球油气市场价格报告
  • 文旅客流运营指标
  • 水库水文监测数据
  • 核电机组运维更新

二、漏洞原理:OWA高危XSS零日CVE-2026-42897

该漏洞CVSS高达8.1高危,仅本地部署Exchange 2016/2019/订阅版受影响,云版Office365不受攻击。

漏洞核心缺陷

OWA服务对邮件内HTML标签过滤失效,恶意载荷藏在页面社交媒体图标代码、#分隔隐藏片段内,打开页面时onload事件自动解码Base64恶意JS,在你的登录会话中执行任意代码。

关键情报佐证

黑客配套攻击域名早在2026年3月完成注册,比微软紧急修复补丁提前2个月,基本判定该漏洞是黑客长期掌握的在野零日漏洞,针对性间谍行动蓄谋已久。

三、OWAReaper隐形后门:四大驻留手段,重装电脑都无效

TA488本次升级专属浏览器后门OWAReaper,相比过往ZimReaper技术全面进化,全程仅运行在浏览器OWA页面内,不会在电脑生成病毒文件,杀毒软件完全无感,四种永久驻留机制层层锁死权限:

1. 浏览器本地存储持久化

恶意加密脚本写入OWA官方配置键PageDataPayload.OwaUserDefaultSettings,每次打开网页邮箱,系统同步页面时自动加载后门,关闭浏览器、清除缓存都难以彻底清除。

2. 离线缓存隐藏iframe

篡改OWA离线IndexedDB邮件缓存,写入隐藏iframe,哪怕本地电脑全盘格式化重装,只要登录同一账号,缓存同步后后门自动复活。

3. 邮箱服务器侧永久权限劫持

后门调用Exchange接口,给全局Default默认账号授予所有文件夹完全所有者权限。 后果:哪怕你修改登录密码,黑客使用组织内任意普通账号,都能读取、发送、删除你的全部邮件,入侵权限永久保存在Exchange服务器,本地操作无法清除。

4. 邮件本体自销毁隐藏

代码执行完成后,自动修改服务器内原始邮件,抹除漏洞触发恶意代码,事后溯源取证极难找到攻击痕迹。

四、双重隐蔽C2通道,流量完美混入正常网络

黑客设计两套互不依赖通信渠道,一条失效立刻切换,传统流量审计很难识别异常:

渠道1:GitHub隐蔽下发指令

后门每24小时检索GitHub提交记录,用目标邮箱作为检索关键词,加密提交信息暗藏控制命令(更新后门、切换C2、执行任意JS代码),公网GitHub流量不会触发告警。

渠道2:受控邮件下发指令

每5分钟扫描邮箱离线缓存,读取黑客发送的加密指令邮件,纯内网邮件流转,完全不产生外网可疑连接。

五、双线数据窃取隧道,机密无痕外传

1. CDN伪装HTTPS通道

窃取的账号、OAuth令牌、邮箱配置、内部文件,加密后伪装成图片资源请求,通过weserv.nl、Slack、WordPress合法图片CDN中转至黑客域名acocdn[.]com,和正常图片浏览流量无差别。

2. DNS隧道兜底传输

CDN链路被拦截时自动切换DNS子域名隧道,Base32加密数据拆分嵌入多级子域名查询,常规日志几乎无法捕获泄密行为。

后门窃取核心数据清单

  1. 浏览器自动填充邮箱、系统账号密码
  2. OWA会话凭证、邮箱OAuth访问令牌
  3. 全部邮件正文、内部合同、财务报表、研发资料
  4. 所有Outlook插件读写权限,横向渗透内网其他系统

六、攻击目标与组织背景

攻击组织TA488(Void Blizzard/洗衣熊)

俄系国家级间谍APT,长期针对欧美政府、军工、航空、金融实施邮件间谍,此前已利用Zimbra半点击漏洞大规模窃取涉密资料,本次攻击技术全面升级,隐蔽性、持久化能力大幅提升。

重点受害行业

欧美各级政府机构、航天军工、电信运营商、银行金融、高端酒店、半导体制造企业;国内本地部署Exchange自建邮件系统企业同等高危。

七、企业紧急自查+修复操作清单(IT/安全直接落地)

一、漏洞补丁(最高优先级)

  1. 立即安装微软针对CVE-2026-42897的离线紧急修复补丁;
  2. 未完成补丁前,临时关闭OWA网页访问入口,仅使用桌面客户端收发邮件。

二、受害主机&邮箱排查

  1. 全量审计Exchange所有邮箱文件夹权限,回收授予Default账号所有者权限;
  2. 清除浏览器localStorage中PageDataPayload相关恶意键值、清空OWA IndexedDB离线缓存;
  3. 批量吊销全部邮箱EWS OAuth访问令牌,全员强制重置邮箱、办公系统密码;
  4. 检索邮件系统内SHA256恶意样本:6897b649f29e54d8910459963bbf94ed5c7a4fe66a56bc5962540b226b8e48c

三、边界防护拦截

防火墙/邮件网关封禁恶意C2域名: asecdns[.]com、acocdn[.]com、dnsrecursive[.]eu、tdndns[.]com 导入ET开源威胁检测规则,拦截OWAReaper后门通信与漏洞利用行为。

四、长期加固规范

  1. 限制OWA外网直接访问,仅企业VPN内网可登录;
  2. 禁用无读写权限第三方Outlook插件;
  3. 邮件网关拦截无链接、无附件的空白行业简报类批量邮件;
  4. 定期审计邮箱文件夹授权,禁止匿名默认账号高权限。

八、核心安全警示

以往钓鱼我们可以教育员工不点陌生链接、不打开可疑附件,但本次半点击攻击彻底打破传统防御逻辑——仅仅预览邮件就会沦陷,且后门驻留服务器,改密码、重装电脑都无法解除黑客权限。 自建Exchange企业切勿抱有侥幸心理,零日漏洞一旦被批量利用,内部财务、合同、客户涉密数据会被长期持续窃取,引发重大商业泄密、监管处罚风险。

文末互动

你们公司是云邮箱还是本地部署Exchange?有没有遇到过仅打开邮件就触发的恶意攻击?评论区交流运维踩坑经历!

 

加入知识星球,可获取权益

一、"全球高级持续威胁:网络世界的隐形战争",总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。

二、为什么加入?  

职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?  


三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」 

✅ 职业发展「精准导航」

 1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;  

 晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;

 技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。

✅ 安全方案「对症开方」

 实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);

 架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。

✅ 圈子资源「直接对接」

 大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);  


四、适合谁?  

 想突破职业天花板的安全工程师/架构师;  

 需快速落地安全项目的企业负责人;  

 关注行业动态的安全爱好者或IT从业人员。

喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。


【声明】内容源于网络
0
0
AI紫队安全研究
在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
内容 78
粉丝 0
AI紫队安全研究 在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
总阅读756
粉丝0
内容78