关键词
黑客
想象一下:你的邮箱被黑客入侵了,你赶紧改了密码,以为安全了。但黑客依然能随时查看你的所有邮件。这不是科幻电影,而是正在发生的真实攻击事件。
俄罗斯国家级黑客组织 Laundry Bear(又名 Void Blizzard)正在利用 Microsoft Outlook Web Access 的一个漏洞,即使管理员轮换了凭证,攻击者仍能保持对邮箱的访问权限。更可怕的是,攻击者部署了一个名为 OWAReaper 的后门程序,让传统安全措施完全失效。
━━━━━━━━━━━━━━━━━
漏洞详情
漏洞编号:CVE-2026-42897
CVSS 评分:8.1(高危)
漏洞类型:跨站脚本攻击(XSS)
首次发现:2026年5月(Microsoft 已标记为被野外利用)
攻击者:Laundry Bear(又名 Void Blizzard、CL-STA-1114、TA488)
发现者:Proofpoint 安全公司
攻击活动:2026年7月22日开始
━━━━━━━━━━━━━━━━━
攻击目标
美国政府机构
欧洲政府机构
电信行业
金融行业
酒店行业
✈️ 航空航天行业
━━━━━━━━━━━━━━━━━
⚡ 攻击手法详解
1️⃣ 攻击者从受控邮箱发送包含恶意链接的邮件
2️⃣ 目标用户点击链接后,XSS 漏洞被触发
3️⃣ 恶意脚本在用户浏览器中执行,植入持久化后门
4️⃣ 后门程序 OWAReaper 被部署到系统中
5️⃣即使管理员轮换密码,攻击者仍能通过后门保持访问
Proofpoint 研究员指出:"该组织最近因利用 Zimbra Classic UI 的 CVE-2025-66376 XSS 漏洞而受到关注,该漏洞自2025年7月起被利用,直到四个月后才被修补。"
━━━━━━━━━━━━━━━━━
潜在危害
持续窃取敏感邮件内容
️ 长期潜伏监控通信
可能进一步横向移动
⚠️ 传统安全措施(如改密码)无法阻止
窃取商业机密和政府敏感信息
━━━━━━━━━━━━━━━━━
️ 修复建议
✅立即安装 Microsoft 安全更新
✅ 检查 OWA 日志,排查可疑活动
✅ 启用多因素认证(MFA)
✅ 监控异常邮件发送行为
✅ 考虑禁用 OWA 或限制访问
✅ 部署终端检测与响应(EDR)解决方案
安全圈
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
热门跟贴