俄罗斯间谍组织利用CVE-2026-42897将半点击邮件攻击从Zimbra扩展到Outlook

概要:

俄罗斯间谍组织TA488(又称Laundry Bear)将半点击邮件攻击技术从Zimbra扩展到Microsoft Outlook Web Access(OWA),利用CVE-2026-42897跨站脚本漏洞,无需受害者点击链接或下载文件即可执行恶意代码。该攻击针对美国和欧洲的政府、电信、金融、酒店及航空航天机构,标志着间谍活动能力的显著提升。

主要内容:

Proofpoint报告指出,TA488利用OWA中的CVE-2026-42897漏洞,在受害者打开恶意邮件时,浏览器会在其认证会话中执行攻击者控制的JavaScript。该漏洞影响本地Exchange Server的OWA组件,但Exchange Online不受影响。攻击者部署名为OWAReaper的浏览器植入程序,完全驻留在OWA内,几乎不留主机痕迹,通过两个命令与控制通道通信,支持多种数据窃取方式,并能抵御浏览器重启、密码更改甚至设备重建,因为立足点位于被入侵的邮箱中。

Proofpoint认为TA488可能早在微软发布补丁前两个月(2026年3月)就已利用该零日漏洞,表明攻击活动在防御者知晓前就已展开。该组织采用广泛的目标选择策略,以掩盖其针对政府和国防的情报收集优先目标。诱饵主题通用且不引人注目,诱使目标打开并浏览邮件但最终忽略。这种半点击攻击技术不依赖传统钓鱼链接或文件下载,突破了“不点击可疑链接”的安全建议,标志着TA488在恶意软件和漏洞利用开发方面的能力飞跃。

分享到