TA488 nutzt Outlook-Web-Access-Schwachstelle für Half-Click-Angriff

TA488 nutzt eine Schwachstelle in Microsoft Outlook Web Access, um Nutzer durch Half-Click-Angriffe zu kompromittieren.

Verfasst von
Ken Underhill
Ken Underhill
Jul 30, 2026
5 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Der Russland nahestehende Bedrohungsakteur TA488 hat eine neue Kampagne gestartet, bei der eine Cross-Site-Scripting-(XSS-)Schwachstelle in Microsoft Outlook Web Access (OWA) ausgenutzt wird. 

Die Kampagne zeigt zunehmend ausgefeilte Techniken, mit denen Organisationen durch sogenannte „Half-Click“-Angriffe kompromittiert werden. 

Wichtige Erkenntnisse zum TA488-Angriff auf Outlook Web Access

  • TA488 nutzt CVE-2026-42897 in Microsoft Outlook Web Access (OWA) aus, um bösartiges JavaScript auszuführen, sobald Nutzer eine speziell präparierte E-Mail einfach öffnen.
  • Das browserbasierte Implantat OWAReaper stellt durch Änderungen an Exchange-Postfachberechtigungen eine langfristige Persistenz her und ermöglicht es den Angreifern, auch nach einem Wechsel der Zugangsdaten den Zugriff aufrechtzuerhalten.
  • OWAReaper nutzt mehrere Command-and-Control-Kanäle (C2), darunter GitHub-Commit-Nachrichten, E-Mail, CDNs und DNS-Tunneling, um die Resilienz zu erhöhen und die Erkennung zu erschweren.
  • Proofpoint geht davon aus, dass die Kampagne eine bedeutende Weiterentwicklung der Vorgehensweise von TA488 darstellt und dass die Schwachstelle möglicherweise bereits vor dem Sicherheitsupdate von Microsoft als Zero-Day ausgenutzt wurde.
  • Organisationen sollten dem Patchen von Outlook Web Access, der Überprüfung von Exchange-Berechtigungen und OAuth-Zugriffen, der Stärkung von Identitätskontrollen sowie der Überwachung browserbasierter Persistenz und des Missbrauchs von Postfächern Priorität einräumen.

TA488 nutzt die Microsoft-Outlook-Web-Access-Schwachstelle CVE-2026-42897 aus

Laut Proofpoint begann die Kampagne am 22. Juli 2026, einen Tag bevor das Unternehmen und die NSA gemeinsam eine Untersuchung veröffentlichten, in der sie TA488s frühere Aktivitäten detailliert beschrieben. 

Die Forscher erklärten, dass der Bedrohungsakteur seine Vorgehensweise offenbar schnell weiterentwickelt hat. 

Die Kampagne nutzt CVE-2026-42897 aus, eine XSS-Schwachstelle in OWA, die dazu führt, dass der Exchange-Server von Angreifern kontrolliertes HTML unsachgemäß verarbeitet und bösartiges JavaScript automatisch ausgeführt wird, sobald ein Empfänger die E-Mail einfach öffnet. 

Um die Empfänger zum Öffnen der Nachricht zu bewegen, verwendet TA488 allgemeine Betreffzeilen zu alltäglichen Geschäftsthemen wie Lieferkettenkennzahlen, Energiemärkten, Tourismusindikatoren, öffentlicher Gesundheit und Halbleiterlieferketten. 

Proofpoint zufolge soll der gewöhnliche Inhalt keinen Verdacht erregen und Nutzer dazu bringen, die E-Mail schnell anzusehen und anschließend zu schließen, ohne sie als bösartig zu melden.

Advertisement

Die Forscher beobachteten außerdem, dass die Zustellungstechniken der Gruppe deutlich subtiler geworden sind als bei ihren früheren Kampagnen gegen Zimbra. 

OWAReaper-Malware nutzt Exchange-Persistenz, um einen Wechsel der Zugangsdaten zu überstehen

Bei erfolgreicher Ausnutzung wird ein bislang nicht dokumentiertes JavaScript-Implantat eingesetzt, das Proofpoint OWAReaper genannt hat. 

Anstatt herkömmliche Endpunkt-Malware zu installieren, arbeitet OWAReaper vollständig innerhalb der OWA-Browsersitzung. Dadurch können die Angreifer nach der Kompromittierung Aktivitäten ausführen, ohne eine ausführbare Datei auf dem System des Opfers zu hinterlassen.

Sobald das Implantat aktiv ist, entfernt es umgehend Beweise für die Ausnutzung aus der E-Mail, bevor es Informationen über die Umgebung des Nutzers und dessen Outlook-Konfiguration sammelt. 

Außerdem versucht es, gespeicherte Outlook-Zugangsdaten über die Autofill-Mechanismen des Browsers abzugreifen.

Exchange-Persistenz ermöglicht langfristigen Postfachzugriff

Um den langfristigen Zugriff aufrechtzuerhalten, richtet OWAReaper mehrere Persistenzmechanismen ein, die Neustarts des Browsers, Passwortzurücksetzungen und sogar eine vollständige Neuinstallation des kompromittierten Endpunkts überstehen sollen.

Eine der bemerkenswertesten Fähigkeiten der Malware besteht darin, Persistenz auf Ebene des Exchange-Servers herzustellen, anstatt sich ausschließlich auf das kompromittierte Gerät zu verlassen. 

Sind kompatible Outlook-Add-ins vorhanden, kann OWAReaper OAuth-Zugriffstoken erlangen und die Exchange-Postfachberechtigungen ändern, indem dem Exchange-Standardbenutzer für ausgewählte Postfachordner der Besitzerzugriff gewährt wird. 

Laut Proofpoint ermöglichen diese serverseitigen Berechtigungsänderungen den Angreifern, den Zugriff auf das Postfach auch nach einem Wechsel der Zugangsdaten aufrechtzuerhalten, solange die nicht autorisierten Exchange-Berechtigungen nicht entfernt werden. 

Advertisement

Das Implantat speichert außerdem verschlüsselte Komponenten im Browser-Speicher von Outlook und nutzt zwischengespeicherte Offline-E-Mails, um Nutzer automatisch erneut zu infizieren, wenn bösartige Nachrichten erneut geöffnet werden.  

Diese Techniken ermöglichen es der Malware, mehrere Wiederherstellungsszenarien zu überstehen und gleichzeitig ihre Sichtbarkeit auf dem Endpunkt zu minimieren.

OWAReaper nutzt GitHub-C2 und DNS-Tunneling, um der Erkennung zu entgehen

Proofpoint stellte außerdem fest, dass OWAReaper mehrere Command-and-Control-Kanäle (C2) verwendet, um die operative Resilienz zu erhöhen und die Wahrscheinlichkeit einer Unterbrechung zu verringern. 

Das Implantat kann verschlüsselte Anweisungen aus speziell präparierten GitHub-Commit-Nachrichten oder aus von den Angreifern kontrollierten E-Mails abrufen, die direkt an das kompromittierte Postfach zugestellt werden. 

Außerdem unterstützt es mehrere Methoden zur Exfiltration gestohlener Informationen.

Seine primäre Kommunikationstechnik tarnt den ausgehenden Datenverkehr als legitime Anfragen nach Bilddateien, indem verschlüsselte Daten über bekannte Content Delivery Networks (CDNs) geleitet und anschließend an eine von den Angreifern kontrollierte Infrastruktur weitergeleitet werden. 

Wenn HTTPS-Kommunikation nicht verfügbar ist, wechselt die Malware automatisch auf DNS-Tunneling und verschlüsselt und fragmentiert gestohlene Daten in DNS-Abfragen, die dem normalen Netzwerkverkehr stark ähneln. 

Laut Proofpoint erschweren diese mehrschichtigen Kommunikationsmethoden die Erkennung und erhöhen zugleich die Resilienz der Malware bei langfristigen Operationen.

TA488 weitet seine Ziele über Behörden und Zimbra hinaus aus

Proofpoint ist der Ansicht, dass TA488 sowohl seine Fähigkeiten zur Ausnutzung von Schwachstellen als auch seine Malware-Entwicklung seit den früheren Kampagnen erheblich vorangebracht hat. 

Die Forscher stellten außerdem fest, dass die Infrastruktur zur Unterstützung der Operation im März 2026 eingerichtet wurde, etwa zwei Monate bevor Microsoft sein außerplanmäßiges Sicherheitsupdate für CVE-2026-42897 veröffentlichte. 

Der zeitliche Ablauf lässt vermuten, dass die Gruppe die Schwachstelle möglicherweise bereits als Zero-Day ausnutzte, bevor sie öffentlich bekannt wurde.

Die Kampagne zeigt außerdem, dass TA488 seinen früheren Fokus auf Zimbra-Umgebungen ausgeweitet hat. 

Advertisement

Regierungs- und Verteidigungsorganisationen bleiben die wichtigsten Ziele der Gruppe für die Informationsbeschaffung. 

Allerdings hat sie ihre Aktivitäten auf mehrere kommerzielle Sektoren ausgeweitet, die kritische Infrastrukturen, die nationale Sicherheit und strategische Lieferketten unterstützen. 

Wie Organisationen Risiken reduzieren können

Da der Angriff ausgeführt wird, sobald eine bösartige E-Mail in Outlook Web Access einfach geöffnet wird, sollten Organisationen davon ausgehen, dass herkömmliche Phishing-Abwehr allein eine Kompromittierung möglicherweise nicht verhindern kann.  

  • Wenden Sie Microsofts Sicherheits-Updates für CVE-2026-42897 an und verifizieren Sie, dass alle Outlook-Web-Access-Bereitstellungen vollständig gepatcht sind.
  • Prüfen Sie die Exchange-Postfachberechtigungen, Outlook-Add-ins sowie OAuth- oder Exchange-Web-Services-(EWS-)Token auf unbefugten Zugriff oder übermäßige Berechtigungen.
  • Stärken Sie die Identitätssicherheit, indem Sie phishingresistente MFA, Conditional Access, das Prinzip der geringsten Rechte und eine kontinuierliche Überwachung auf ungewöhnliche Anmeldeaktivitäten durchsetzen.
  • Überwachen Sie Umgebungen mit Outlook Web Access auf verdächtige Browseraktivitäten, Änderungen an Postfachberechtigungen und ausgehende Verbindungen im Zusammenhang mit der Command-and-Control-Kommunikation.
  • Reduzieren Sie unnötige Angriffsflächen , indem Sie den Zugriff auf internetseitig exponiertes Outlook Web Access nach Möglichkeit beschränken und den Zugriff auf vertrauenswürdige Geräte, Standorte oder Risikosignale begrenzen.
  • Setzen Sie fortschrittliche E-Mail-Sicherheit-Kontrollen ein , die HTML-basierte Exploits erkennen können, und schulen Sie Nutzer darin, dass bereits das Öffnen einer E-Mail ausreichen kann, um die Ausnutzung auszulösen.
  • Testen Sie regelmäßig Incident-Response-Pläne für kompromittierte Postfächer, Diebstahl von Zugangsdaten, den Missbrauch von OAuth-Token und Szenarien mit browserbasierter Persistenz.

Auch wenn sich nicht jede Kompromittierung verhindern lässt, können die Begrenzung der Persistenz, die Einschränkung des Zugriffs durch Angreifer und die Überprüfung der Wiederherstellungsfähigkeiten dazu beitragen, die betrieblichen Auswirkungen zu reduzieren. 

Fazit

Diese Kampagne zeigt, wie Angreifer Schwachstellen auf Anwendungsebene mit Identitätsmissbrauch und serverseitiger Persistenz kombinieren, um den Zugriff über die ursprüngliche Kompromittierung hinaus aufrechtzuerhalten.

Sicherheitsteams sollten überprüfen, dass Exchange-Berechtigungen, OAuth-Zugriffe und andere Persistenzmechanismen vollständig entfernt wurden, damit Angreifer nach der ersten Eindämmung keinen erneuten Zugriff erlangen können. 

Angriffe wie dieser unterstreichen den Wert der Anwendung von Zero-Trust-Prinzipien zur kontinuierlichen Validierung des Zugriffs und Durchsetzung von Berechtigungen nach dem Prinzip der geringsten Rechte. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.