克里姆林宫黑客正在积极利用最高严重级别的 Exchange Server 漏洞

Ars Technica 新闻

摘要

据 Proofpoint 和美国国家安全局(NSA)警告,与克里姆林宫有关联的黑客正在积极利用 Microsoft Exchange Server 的一个最高严重级别漏洞(CVE-2026-42897),通过“半点击”攻击安装 OWAReaper 后门并窃取凭据。

<p>安全研究人员周四表示,俄罗斯国家黑客正在利用 Microsoft Outlook 的 Exchange Server 中的一个最高严重级别漏洞,对未打补丁的机器植入后门,并窃取其中的凭据和其他机密信息。</p> <p>这些攻击来自 TA488——这是一个代表克里姆林宫运作的组织的跟踪名称,Proofpoint 研究人员<a href="https://www.proofpoint.com/us/blog/threat-insight/cleaning-out-inboxes-ta488-comes-outlook-another-half-click-exploit">周四表示</a>。Proofpoint 和美国国家安全局上周<a href="https://www.proofpoint.com/us/blog/threat-insight/ta488-targets-zimbra-mailservers-half-click-exploits">联合</a><a href="https://media.defense.gov/2026/Jul/22/2003965244/-1/-1/1/CSA_RUSSIA_PHISHING_TARGET_ZIMBRA.PDF">警告</a>,该组织(也被追踪为 Laundry Bear 和 Void Blizzard)一直在通过利用 Zimbra 电子邮件服务中的一个零日漏洞进行类似攻击。TA488 还在利用 Exchange Server 漏洞,在用户仅仅打开发送到 Outlook Web Access (OWA) 账户的电子邮件的情况下安装高级恶意软件,这一消息提升了该组织的知名度以及对其能力的评估。</p> <h2>加倍投入</h2> <p>Proofpoint 研究人员写道:“TA488 正在加倍使用‘半点击’漏洞利用——只需打开电子邮件就足以触发入侵——并且显著改进了加载机制、技术和恶意软件,这表明该组织的战术和能力有所提升。”“这条新颖的感染链最终会安装一个我们称之为 OWAReaper 的、此前未知的基于 JavaScript 浏览器的植入工具,它是专门为在 OWA 内部进行持久访问而构建的。”</p> <p><a href="https://arstechnica.com/security/2026/07/kremlin-hackers-are-exploiting-exchange-flaw-to-backdoor-unpatched-networks/">阅读全文</a></p> <p><a href="https://arstechnica.com/security/2026/07/kremlin-hackers-are-exploiting-exchange-flaw-to-backdoor-unpatched-networks/#comments">评论</a></p>
查看原文
查看缓存全文

缓存时间: 2026/07/31 16:59

# 最高严重级别 Exchange 服务器漏洞正遭克里姆林宫黑客积极利用 来源:https://arstechnica.com/security/2026/07/kremlin-hackers-are-exploiting-exchange-flaw-to-backdoor-unpatched-networks/ 安全研究人员周四表示,俄罗斯国家黑客正在利用微软 Outlook 的 Exchange Server 中一个最高严重级别的漏洞,在未打补丁的机器上植入后门,并窃取其中的凭据和其他机密信息。 攻击来自 TA488——这是对为克里姆林宫效力的一个组织的追踪代号,Proofpoint 研究人员周四如是说([链接](https://www.proofpoint.com/us/blog/threat-insight/cleaning-out-inboxes-ta488-comes-outlook-another-half-click-exploit))。Proofpoint 与美国国家安全局上周[联合](https://www.proofpoint.com/us/blog/threat-insight/ta488-targets-zimbra-mailservers-half-click-exploits)[警告](https://media.defense.gov/2026/Jul/22/2003965244/-1/-1/1/CSA_RUSSIA_PHISHING_TARGET_ZIMBRA.PDF)称,该组织(也被追踪为 Laundry Bear 和 Void Blizzard)此前曾通过利用 Zimbra 邮件服务中的一个零日漏洞实施类似攻击。如今曝光的情况是,TA488 还在利用 Exchange Server 漏洞,在用户仅打开发送到 Outlook Web Access (OWA) 账户的邮件(无需其他任何操作)时即安装高级恶意软件,这提升了该组织的知名度以及对其能力的评估。 ## 加倍投入 Proofpoint 研究人员写道:“TA488 正在加倍采用‘半点击’漏洞利用方式——只需打开邮件即可触发入侵——并配以显著改进的加载机制、技术和恶意软件,这表明该组织的战术手段和能力有所提升。”“这条新颖的感染链最终会部署一个我们称之为 OWAReaper 的、此前未知的基于 JavaScript 的浏览器植入程序,专为在 OWA 内部实现持久访问而构建。” 该漏洞编号为 CVE-2026-42897,是一个跨站脚本(cross-site scripting,通常缩写为 XSS)漏洞。微软在 5 月提供了[缓解建议](https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-42897),并于 7 月发布了[补丁](https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-42897)。微软给出了最高严重级别评级。该漏洞源于未能正确过滤嵌入在邮件中的 HTML,可导致恶意 JavaScript 执行。Proofpoint 表示,TA488 可能已将其作为零日漏洞利用。 该恶意 JavaScript 会安装一个新颖的、定制构建的浏览器扩展,使攻击者能够持久访问受害者的 OWA 账户。Proofpoint 表示,这是该公司见过的通过“半点击”漏洞利用方式传播的最复杂的后门。该公司将其命名为 OWAReaper。

相似文章

俄罗斯黑客入侵路由器窃取 Microsoft Office 令牌

Krebs on Security

俄罗斯国家支持的黑客(Forest Blizzard/APT28)利用旧路由器中的已知漏洞劫持 DNS 设置,窃取 Microsoft Office 用户的 OAuth 身份验证令牌,在不部署恶意软件的情况下入侵了超过 200 个组织和 5,000 个消费设备。

神秘微软漏洞泄露者持续发布零日漏洞

Hacker News Top

一名匿名研究员在补丁星期二后发布了两款微软零日漏洞利用工具:YellowKey(BitLocker绕过)和GreenPlasma(权限提升),给组织带来严重安全风险。

数周内第二次,微软软件包被植入凭据窃取器

Ars Technica

数周内第二次,微软已验证的开源软件包被植入了凭据窃取恶意软件,影响GitHub上的73个软件包。该攻击与威胁行为者TeamPCP有关,利用被盗的OIDC令牌,并通过云基础设施横向传播。