Dla administratorów

Aktywna kampania phishingowa wycelowana w serwery Microsoft Exchange

07-08-2026
[140/2026]

Zespół CERT Polska obserwuje kampanię phishingową "OWAReaper" wykorzystującą podatność typu Stored XSS CVE-2026-42897 w Outlook Web Access (OWA).

O tej podatności informowaliśmy we wcześniejszym komunikacie.

Podatność występuje w następujących wersjach:

Firma Microsoft wypuściła łatkę w ramach Exchange Emergency Mitigation Service (EEMS), która została automatycznie zastosowana na instancjach, gdzie ta opcja została włączona. Więcej informacji o tym mechanizmie znajdą Państwo na stronie producenta: https://learn.microsoft.com/en-us/exchange/plan-and-deploy/post-installation-tasks/security-best-practices/exchange-emergency-mitigation-service#viewing-applied-mitigations

W związku z kampanią rekomendujemy:

W przypadku wykrycia udanego wykorzystania tej podatności prosimy o kontakt z naszym zespołem. Podobnie w przypadku, gdy znajdą Państwo na swoim serwerze pocztowym wiadomości wpisujące się w tę kampanię, ale niezawierające niżej wskazanych IoC .

Więcej informacji o działaniu złośliwego oprogramowania znajdą Państwo na stronie: https://www.proofpoint.com/us/blog/threat-insight/cleaning-out-inboxes-ta488-comes-outlook-another-half-click-exploit

Więcej informacji o podatności znajdą Państwo na stronie producenta: https://techcommunity.microsoft.com/blog/exchange/addressing-exchange-server-may-2026-vulnerability-cve-2026-42897/4518498

Indicator of Compromise (IoC):
Adresy email:

ayildirim@cimtasmachining[.]com
brad@eliteranchsolutions[.]com
compta@biocoop-tad[.]fr
customer@allmatic[.]com
dm.outlet-hb@indigocompany[.]tn
GUSUARIOS@cajalosandes[.]pe
[email protected][.]sa
pascal.paessler@gelsenkirchen[.]de
sai@alabel[.]com
saltanat@climate[.]kz
yangshuo@cnpcint[.]com

Tytuły wiadomości:

Capacity Build-Out: Pipelines, Pricing, and Interconnection Metrics
Global Gas Markets: Flows, Capacity, and Price Differentials
Global Tourism Indicators: Arrivals, Occupancy, and Heritage Management
Hydrological indicators: Reservoir levels and snowpack
Information Materials
Nuclear Energy Update: Fleet Metrics and Project Status
Oceanic Indicators: Fisheries, Aquaculture, and Reef Health
Public Health Surveillance: Wastewater, Flu, AMR
Semiconductor Supply Chain Indicators: Capacity, Packaging, and Pricing
Space Activity Brief: Launch and Mission Updates

C2:

146.70.81[.]56
acocdn[.]com
appsofficefopter[.]com
asecdns[.]com
dnsrecursive[.]eu
tdndns[.]com

Prawdziwe usługi wykorzystywane przez atakujących:

hxxps://api.github[.]com/search/commits?q=<losowy ciąg znaków>&sort=author-date&order=desc
hxxps://i0.wp[.]com/<domena>
hxxps://i1.wp[.]com/<domena>
hxxps://i2.wp[.]com/<domena>
hxxps://i3.wp[.]com/<domena>
hxxps://images.weserv[.]nl/?url=https://<domena>
hxxps://slack-imgs[.]com/?c=1&o1=wi32.he32&url=https://<domena>