脅威アクターTA488が、Microsoft Outlook Web Access(OWA)のクロスサイトスクリプティング脆弱性CVE-2026-42897を悪用する新たなキャンペーンを展開し、OWAReaperと名付けられた高度なJavaScriptバックドアを仕込んでいることが分かりました。
この活動が確認されたのは2026年7月22日で、ProofpointとNSAがこの脅威グループに関する報告書を公開する直前のタイミングでした。
TA488は侵害済みのメールアカウントを使い、政府機関、通信、金融、宿泊、航空宇宙分野の組織に悪意あるメッセージを配信しました。
今回のキャンペーンは対象範囲の広さとメッセージ量の多さがこのグループとしては異例で、メールを通常のスパムキャンペーンに見せかける狙いがあったとみられます。
攻撃者は、リンクや添付ファイル、直接的な行動喚起を含まない、曖昧で情報提供的な内容のメールを送信しました。
件名には、半導体サプライチェーン、世界のガス市場、公衆衛生モニタリング、観光統計、原子力エネルギーの最新動向といった話題が使われていました。
このソーシャルエンジニアリングの手法は、受信者にメッセージを開かせて短時間読ませつつ、報告するほど不審だとは思わせないことを狙っています。
受信者が脆弱なOWA環境でこのメールを開くと、CVE-2026-42897により、攻撃者が制御するJavaScriptが被害者の認証済みブラウザセッション内で実行されてしまいます。
この脆弱性は、OWAがメールメッセージ内の特定のHTMLコンテンツを適切にサニタイズしていないことに起因します。
TA488はonloadイベントハンドラーを使い、小さなJavaScriptローダーを起動させます。このローダーは、メール本文内のソーシャルメディアアイコン要素に隠された、エンコード済みのペイロード断片を収集します。
ブラウザは画像コンテンツ内の特殊文字以降のデータを無視しますが、ローダーはそれらの断片を復元・組み立ててOWAReaperインプラントを完成させます。
この手法は、TA488が以前展開していたZimbraウェブメールサーバーを狙ったキャンペーンよりも検知が難しいものとなっています。
同グループは以前、ZimReaperと呼ばれる関連ペイロードを使用していましたが、OWAReaperはより強固な永続化機能、認証情報窃取、メールボックス権限の悪用、柔軟なコマンド&コントロール機能を備えています。
OWAReaperはOWAの閲覧ペイン内で完全に動作します。実行後は、Exchangeサーバー上の悪意あるメッセージを上書きし、悪用の痕跡を消去します。
また、動作中は右クリック操作やポップアップウィンドウを一時的に無効化します。
このインプラントは、被害者のメールアドレス、ユーザー名、Outlookの設定情報を収集します。ブラウザの表示領域外に隠しフィールドを作成し、ブラウザの自動入力機能が保存済みの認証情報を入力するのを待ち受けます。
これにより、目に見えるプロンプトを表示することなく、OWAのユーザー名とパスワードを窃取できてしまいます。
ブラウザ上での永続化のため、OWAReaperは自身の暗号化コピーをPageDataPayload.OwaUserDefaultSettingsというlocalStorageキーに保存します。
これはアプリケーションの同期・復元処理で使われる、正規のOWA設定領域です。被害者がOWAのタブを開くたびに、通常の同期処理によって保存された悪意あるコードが再び実行される可能性があると、Proofpointは述べています。
このマルウェアは、ReadWriteMailbox権限を持つOutlookアドインも探索します。利用可能な場合、Exchangeの機能を通じてOAuthトークンの取得やフォルダー権限の変更を試みます。
組み込みの「Default」ユーザーにメールボックス全フォルダーへのOwner権限を付与するため、同一組織内の他の認証済みアカウントが被害者のメールボックスにアクセスできてしまう可能性があります。
ANY.RUNでSOC調査の死角を減らし、脅威をより早期に封じ込めることで、対応コストと業務への影響を抑えましょう。
翻訳元: https://cyberpress.org/ta488-deploys-owareaper-backdoor/