关键词

黑客

想象一下:你的邮箱被黑客入侵了,你赶紧改了密码,以为安全了。但黑客依然能随时查看你的所有邮件。这不是科幻电影,而是正在发生的真实攻击事件。

俄罗斯国家级黑客组织 Laundry Bear(又名 Void Blizzard)正在利用 Microsoft Outlook Web Access 的一个漏洞,即使管理员轮换了凭证,攻击者仍能保持对邮箱的访问权限。更可怕的是,攻击者部署了一个名为 OWAReaper 的后门程序,让传统安全措施完全失效。

打开网易新闻 查看精彩图片

━━━━━━━━━━━━━━━━━

漏洞详情

漏洞编号:CVE-2026-42897

CVSS 评分:8.1(高危)

漏洞类型:跨站脚本攻击(XSS)

首次发现:2026年5月(Microsoft 已标记为被野外利用)

攻击者:Laundry Bear(又名 Void Blizzard、CL-STA-1114、TA488)

发现者:Proofpoint 安全公司

攻击活动:2026年7月22日开始

━━━━━━━━━━━━━━━━━

攻击目标

美国政府机构

欧洲政府机构

电信行业

金融行业

酒店行业

✈️ 航空航天行业

━━━━━━━━━━━━━━━━━

⚡ 攻击手法详解

1️⃣ 攻击者从受控邮箱发送包含恶意链接的邮件

2️⃣ 目标用户点击链接后,XSS 漏洞被触发

3️⃣ 恶意脚本在用户浏览器中执行,植入持久化后门

4️⃣ 后门程序 OWAReaper 被部署到系统中

5️⃣即使管理员轮换密码,攻击者仍能通过后门保持访问

Proofpoint 研究员指出:"该组织最近因利用 Zimbra Classic UI 的 CVE-2025-66376 XSS 漏洞而受到关注,该漏洞自2025年7月起被利用,直到四个月后才被修补。"

━━━━━━━━━━━━━━━━━

潜在危害

持续窃取敏感邮件内容

️ 长期潜伏监控通信

可能进一步横向移动

⚠️ 传统安全措施(如改密码)无法阻止

窃取商业机密和政府敏感信息

━━━━━━━━━━━━━━━━━

️ 修复建议

立即安装 Microsoft 安全更新

✅ 检查 OWA 日志,排查可疑活动

✅ 启用多因素认证(MFA)

✅ 监控异常邮件发送行为

✅ 考虑禁用 OWA 或限制访问

✅ 部署终端检测与响应(EDR)解决方案

打开网易新闻 查看精彩图片

安全圈

打开网易新闻 查看精彩图片

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!