克里姆林宫黑客正在积极利用最高严重级别的 Exchange Server 漏洞
摘要
据 Proofpoint 和美国国家安全局(NSA)警告,与克里姆林宫有关联的黑客正在积极利用 Microsoft Exchange Server 的一个最高严重级别漏洞(CVE-2026-42897),通过“半点击”攻击安装 OWAReaper 后门并窃取凭据。
<p>安全研究人员周四表示,俄罗斯国家黑客正在利用 Microsoft Outlook 的 Exchange Server 中的一个最高严重级别漏洞,对未打补丁的机器植入后门,并窃取其中的凭据和其他机密信息。</p>
<p>这些攻击来自 TA488——这是一个代表克里姆林宫运作的组织的跟踪名称,Proofpoint 研究人员<a href="https://www.proofpoint.com/us/blog/threat-insight/cleaning-out-inboxes-ta488-comes-outlook-another-half-click-exploit">周四表示</a>。Proofpoint 和美国国家安全局上周<a href="https://www.proofpoint.com/us/blog/threat-insight/ta488-targets-zimbra-mailservers-half-click-exploits">联合</a><a href="https://media.defense.gov/2026/Jul/22/2003965244/-1/-1/1/CSA_RUSSIA_PHISHING_TARGET_ZIMBRA.PDF">警告</a>,该组织(也被追踪为 Laundry Bear 和 Void Blizzard)一直在通过利用 Zimbra 电子邮件服务中的一个零日漏洞进行类似攻击。TA488 还在利用 Exchange Server 漏洞,在用户仅仅打开发送到 Outlook Web Access (OWA) 账户的电子邮件的情况下安装高级恶意软件,这一消息提升了该组织的知名度以及对其能力的评估。</p>
<h2>加倍投入</h2>
<p>Proofpoint 研究人员写道:“TA488 正在加倍使用‘半点击’漏洞利用——只需打开电子邮件就足以触发入侵——并且显著改进了加载机制、技术和恶意软件,这表明该组织的战术和能力有所提升。”“这条新颖的感染链最终会安装一个我们称之为 OWAReaper 的、此前未知的基于 JavaScript 浏览器的植入工具,它是专门为在 OWA 内部进行持久访问而构建的。”</p>
<p><a href="https://arstechnica.com/security/2026/07/kremlin-hackers-are-exploiting-exchange-flaw-to-backdoor-unpatched-networks/">阅读全文</a></p>
<p><a href="https://arstechnica.com/security/2026/07/kremlin-hackers-are-exploiting-exchange-flaw-to-backdoor-unpatched-networks/#comments">评论</a></p>
查看缓存全文
缓存时间: 2026/07/31 16:59
# 最高严重级别 Exchange 服务器漏洞正遭克里姆林宫黑客积极利用
来源:https://arstechnica.com/security/2026/07/kremlin-hackers-are-exploiting-exchange-flaw-to-backdoor-unpatched-networks/
安全研究人员周四表示,俄罗斯国家黑客正在利用微软 Outlook 的 Exchange Server 中一个最高严重级别的漏洞,在未打补丁的机器上植入后门,并窃取其中的凭据和其他机密信息。
攻击来自 TA488——这是对为克里姆林宫效力的一个组织的追踪代号,Proofpoint 研究人员周四如是说([链接](https://www.proofpoint.com/us/blog/threat-insight/cleaning-out-inboxes-ta488-comes-outlook-another-half-click-exploit))。Proofpoint 与美国国家安全局上周[联合](https://www.proofpoint.com/us/blog/threat-insight/ta488-targets-zimbra-mailservers-half-click-exploits)[警告](https://media.defense.gov/2026/Jul/22/2003965244/-1/-1/1/CSA_RUSSIA_PHISHING_TARGET_ZIMBRA.PDF)称,该组织(也被追踪为 Laundry Bear 和 Void Blizzard)此前曾通过利用 Zimbra 邮件服务中的一个零日漏洞实施类似攻击。如今曝光的情况是,TA488 还在利用 Exchange Server 漏洞,在用户仅打开发送到 Outlook Web Access (OWA) 账户的邮件(无需其他任何操作)时即安装高级恶意软件,这提升了该组织的知名度以及对其能力的评估。
## 加倍投入
Proofpoint 研究人员写道:“TA488 正在加倍采用‘半点击’漏洞利用方式——只需打开邮件即可触发入侵——并配以显著改进的加载机制、技术和恶意软件,这表明该组织的战术手段和能力有所提升。”“这条新颖的感染链最终会部署一个我们称之为 OWAReaper 的、此前未知的基于 JavaScript 的浏览器植入程序,专为在 OWA 内部实现持久访问而构建。”
该漏洞编号为 CVE-2026-42897,是一个跨站脚本(cross-site scripting,通常缩写为 XSS)漏洞。微软在 5 月提供了[缓解建议](https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-42897),并于 7 月发布了[补丁](https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-42897)。微软给出了最高严重级别评级。该漏洞源于未能正确过滤嵌入在邮件中的 HTML,可导致恶意 JavaScript 执行。Proofpoint 表示,TA488 可能已将其作为零日漏洞利用。
该恶意 JavaScript 会安装一个新颖的、定制构建的浏览器扩展,使攻击者能够持久访问受害者的 OWA 账户。Proofpoint 表示,这是该公司见过的通过“半点击”漏洞利用方式传播的最复杂的后门。该公司将其命名为 OWAReaper。
相似文章
俄罗斯黑客入侵路由器窃取 Microsoft Office 令牌
俄罗斯国家支持的黑客(Forest Blizzard/APT28)利用旧路由器中的已知漏洞劫持 DNS 设置,窃取 Microsoft Office 用户的 OAuth 身份验证令牌,在不部署恶意软件的情况下入侵了超过 200 个组织和 5,000 个消费设备。
现在,连俄罗斯最精英的黑客都在使用Clickfix感染设备
俄罗斯国家资助的黑客组织Sandworm已采用Clickfix攻击技术来入侵乌克兰的设备,利用虚假验证码欺骗用户运行恶意PowerShell脚本。
Dead.Letter (CVE-2026-45185) – XBOW 如何在 Exim 中发现未认证的远程代码执行漏洞
XBOW 披露了 CVE-2026-45185,这是一个存在于 Exim 邮件服务器中的严重未认证远程代码执行漏洞,由 TLS 处理中的释放后使用错误引起。本文详细阐述了技术漏洞的开发过程以及人工智能模型在漏洞发现中的作用。
神秘微软漏洞泄露者持续发布零日漏洞
一名匿名研究员在补丁星期二后发布了两款微软零日漏洞利用工具:YellowKey(BitLocker绕过)和GreenPlasma(权限提升),给组织带来严重安全风险。
数周内第二次,微软软件包被植入凭据窃取器
数周内第二次,微软已验证的开源软件包被植入了凭据窃取恶意软件,影响GitHub上的73个软件包。该攻击与威胁行为者TeamPCP有关,利用被盗的OIDC令牌,并通过云基础设施横向传播。