Home » News » Cybersecurity » OWAReaper kapert Outlook-Postfächer schon beim Öffnen

OWAReaper kapert Outlook-Postfächer schon beim Öffnen

Eine präparierte E-Mail, kein Link, kein Anhang: TA488 nutzt eine Lücke in Outlook Web Access, um Postfächer unauffällig zu übernehmen. Die neue Backdoor OWAReaper verankert sich im Browser und auf dem Exchange-Server – teils über Passwortwechsel hinaus.

2 Min. Lesezeit
Zerbrochenes Schloss
Foto: ©AdobeStock/奈美 北橋

Seit dem 22. Juli 2026 greift der Russland-nahe Akteur TA488, auch Void Blizzard oder Laundry Bear genannt, Behörden in den USA und Europa sowie Unternehmen mehrerer Branchen an. Der sogenannte „Half-Click-Exploit“ benötigt keine weitere Aktion: Bereits die Anzeige der Nachricht in Outlook Web Access (OWA) kann die Infektionskette starten.

Unauffällige E-Mails als Köder

Die über kompromittierte Konten versendeten Nachrichten enthalten weder Links noch Anhänge. Unverdächtige Informationen zu Lieferketten, Energiemärkten oder Tourismus sollen wie Werbung wirken und nicht gemeldet werden.

Über die Cross-Site-Scripting-Lücke CVE-2026-42897 führt OWA im Nachrichtentext unzureichend bereinigten HTML-Code aus. Der JavaScript-Loader steckt laut Proofpoint in Social-Media-Symbolen der Nachricht.

Backdoor ohne Datei auf dem Rechner

OWAReaper läuft vollständig im Lesebereich und hinterlässt keine klassische Schadsoftware auf dem Endgerät. Die Backdoor überschreibt zunächst die Ursprungsnachricht auf dem Exchange-Server und entfernt den Exploit-Code. Anschließend sammelt sie Kontodaten, Einstellungen und möglicherweise im Browser gespeicherte Zugangsdaten.

Proofpoint bezeichnet sie als die bislang ausgereifteste über einen Half-Click-Exploit verbreitete Backdoor. Ähnlichkeiten mit ZimReaper sprechen für eine gezielte Weiterentwicklung.

Persistenz auf drei Ebenen

Den Zugriff sichert OWAReaper durch:

  • eine verschlüsselte Kopie im localStorage des Browsers
  • gestohlene OAuth-Token und manipulierte Ordnerrechte auf dem Exchange-Server
  • einen versteckten iFrame in lokal zwischengespeicherten Nachrichten

Besonders kritisch sind die geänderten Postfachberechtigungen: Besitzt TA488 bereits ein weiteres Konto derselben Organisation, kann der Zugriff trotz Passwortwechsel oder Neuinstallation fortbestehen. Die Manipulation muss gezielt auf dem Exchange-Server erkannt und entfernt werden.

Nicht alle Outlook-Postfächer betroffen

Nicht grundsätzlich jedes Outlook-Postfach ist über den aktuellen TA488-Angriff kompromittierbar. Entscheidend ist nicht die E-Mail-Adresse oder die Marke Outlook, sondern welcher Exchange-Dienst verwendet wird, welche Version installiert ist und wie die Nachricht geöffnet wird. Direkt gefährdet sind:

  • lokal betriebene Exchange-Server 2016 CU23 vor Version 15.01.2507.069
  • Exchange Server 2019 CU14 vor 15.02.1544.041
  • Exchange Server 2019 CU15 vor 15.02.1748.046
  • Exchange Server Subscription Edition RTM vor 15.02.2562.043

Die Schwachstelle wurde bereits aktiv ausgenutzt und befindet sich im Known Exploited Vulnerabilities (KEV) Catalog der US-Behörde CISA. Nicht unmittelbar über diese Lücke betroffen sind:

  • private Outlook.com-, Hotmail- und Live.de-Konten
  • reine Microsoft-365-/Exchange-Online-Postfächer
  • Postfächer, die ausschließlich über die Outlook-Desktop-App oder eine mobile App genutzt werden, sofern die präparierte Nachricht nicht zusätzlich in einem verwundbaren lokalen OWA geöffnet wird
  • vollständig gepatchte lokale Exchange-Systeme

„Outlook“ wird häufig als Sammelbegriff für sehr unterschiedliche Produkte verwendet. Die Lücke steckt jedoch serverseitig im lokalen Microsoft Exchange Server und seiner OWA-Darstellung, nicht allgemein in jedem Outlook-Client.

Faustregel: Ein privates Outlook.com-Konto oder ein reines Exchange-Online-Postfach ist von diesem konkreten OWA-Exploit nach aktuellem Kenntnisstand nicht betroffen. Kritisch sind ungepatchte, lokal betriebene Exchange-Server, auf denen Anwender Nachrichten über OWA öffnen.

Was jetzt zu tun ist

Proofpoint rät betroffenen Organisationen, zunächst die von den kompromittierten Outlook-Add-ins verwendeten Exchange-Web-Services-Token zu widerrufen. Zusätzlich sollten Administratoren prüfen, ob der Standardnutzer unberechtigt Zugriff auf Mailordner erhalten hat, und diese Rechte entfernen. Auf betroffenen Endgeräten müssen außerdem die Offline-Datenbank sowie der von OWAReaper genutzte Eintrag im lokalen Browserspeicher gelöscht werden. Verbindungen zu bekannten Command-and-Control-Servern sollten blockiert oder zumindest so überwacht werden, dass jeder Kontakt automatisch einen Alarm auslöst.

OWAReaper Infektionskette

OWAReaper
Quelle: Proofpoint

Newsletter Abonnieren

Abonnieren Sie jetzt IT-SICHERHEIT News und erhalten Sie alle 14 Tage aktuelle News, Fachbeiträge, exklusive Einladungen zu kostenlosen Webinaren und hilfreiche Downloads.

Andere interessante News

Digital Threat

Prompt-Injection aus dem Untergrund: Angriffe ab 150 Dollar

Versteckte Befehle in E-Mails, PDFs, Kalendereinladungen und Webseiten könnten KI-Agenten künftig zu unfreiwilligen Komplizen machen. Aktuelle Beobachtungen zeigen, wie Cyberkrimin...

Cloud-Architektur

Cloud-nativ oder nur „Cloud-Washing“ beim Backup?

Multi-Cloud-Backup klingt nach Flexibilität, Skalierbarkeit und Sicherheit. Doch hinter vielen Angeboten steckt lediglich eine klassische Backup-Appliance in einer Cloud-VM. Spätes...

KI-Agent durchbricht Barriere

KI bricht aus der Sandbox aus und hackt Hugging Face

Ein OpenAI-Agent sollte in einem abgeschotteten Benchmark Cyberaufgaben lösen. Stattdessen entkam er aus der Testumgebung, drang bei Hugging Face ein und suchte dort nach Lösungen ...