Aktywna kampania phishingowa wycelowana w serwery Microsoft Exchange
Zespół CERT Polska obserwuje kampanię phishingową "OWAReaper" wykorzystującą podatność typu Stored XSS CVE-2026-42897 w Outlook Web Access (OWA).
O tej podatności informowaliśmy we wcześniejszym komunikacie.
Podatność występuje w następujących wersjach:
Exchange Server 2016
Exchange Server 2019
Exchange Server Subscription Edition (SE)
Firma Microsoft wypuściła łatkę w ramach Exchange Emergency Mitigation Service (EEMS), która została automatycznie zastosowana na instancjach, gdzie ta opcja została włączona. Więcej informacji o tym mechanizmie znajdą Państwo na stronie producenta: https://learn.microsoft.com/en-us/exchange/plan-and-deploy/post-installation-tasks/security-best-practices/exchange-emergency-mitigation-service#viewing-applied-mitigations
W związku z kampanią rekomendujemy:
Weryfikację czy mają Państwo włączoną funkcję EEMS oraz czy łatka M2 została zainstalowana na Państwa instancji.
Weryfikację, czy w okresie od maja bieżącego roku otrzymywali Państwo wiadomości zawierające IoC znajdujące się na końcu tego komunikatu, bądź inne wiadomości wpisujące się w tę kampanię.
Weryfikację, czy wiadomości zostały otwarte przez odbiorców oraz czy znajdujący się w nich ładunek się wykonał. Jednym ze wskaźników wykonania kodu jest usunięcie szkodliwego kodu JS z oryginalnej wiadomości (zwracamy uwagę, iż oprogramowania skanujące wiadomości mailowe typu AV mogły usunąć fragmenty wiadomości zanim dotarła na skrzynkę pocztową użytkownika).
Weryfikację, czy na urządzeniach brzegowych i/lub w logach DNS odnotowali Państwo zapytania do adresów C2 znajdujących się w sekcji IoC.
W przypadku wykrycia udanego wykorzystania tej podatności prosimy o kontakt z naszym zespołem. Podobnie w przypadku, gdy znajdą Państwo na swoim serwerze pocztowym wiadomości wpisujące się w tę kampanię, ale niezawierające niżej wskazanych IoC .
Więcej informacji o działaniu złośliwego oprogramowania znajdą Państwo na stronie: https://www.proofpoint.com/us/blog/threat-insight/cleaning-out-inboxes-ta488-comes-outlook-another-half-click-exploit
Więcej informacji o podatności znajdą Państwo na stronie producenta: https://techcommunity.microsoft.com/blog/exchange/addressing-exchange-server-may-2026-vulnerability-cve-2026-42897/4518498
Indicator of Compromise (IoC):
Adresy email:
ayildirim@cimtasmachining[.]com
brad@eliteranchsolutions[.]com
compta@biocoop-tad[.]fr
customer@allmatic[.]com
dm.outlet-hb@indigocompany[.]tn
GUSUARIOS@cajalosandes[.]pe
[email protected][.]sa
pascal.paessler@gelsenkirchen[.]de
sai@alabel[.]com
saltanat@climate[.]kz
yangshuo@cnpcint[.]comTytuły wiadomości:
Capacity Build-Out: Pipelines, Pricing, and Interconnection Metrics
Global Gas Markets: Flows, Capacity, and Price Differentials
Global Tourism Indicators: Arrivals, Occupancy, and Heritage Management
Hydrological indicators: Reservoir levels and snowpack
Information Materials
Nuclear Energy Update: Fleet Metrics and Project Status
Oceanic Indicators: Fisheries, Aquaculture, and Reef Health
Public Health Surveillance: Wastewater, Flu, AMR
Semiconductor Supply Chain Indicators: Capacity, Packaging, and Pricing
Space Activity Brief: Launch and Mission UpdatesC2:
146.70.81[.]56
acocdn[.]com
appsofficefopter[.]com
asecdns[.]com
dnsrecursive[.]eu
tdndns[.]comPrawdziwe usługi wykorzystywane przez atakujących:
hxxps://api.github[.]com/search/commits?q=<losowy ciąg znaków>&sort=author-date&order=desc
hxxps://i0.wp[.]com/<domena>
hxxps://i1.wp[.]com/<domena>
hxxps://i2.wp[.]com/<domena>
hxxps://i3.wp[.]com/<domena>
hxxps://images.weserv[.]nl/?url=https://<domena>
hxxps://slack-imgs[.]com/?c=1&o1=wi32.he32&url=https://<domena>