TA488 exploite une faille d’Outlook Web Access lors d’une attaque par demi-clic

TA488 exploite une vulnérabilité de Microsoft Outlook Web Access pour compromettre des utilisateurs au moyen d’attaques par demi-clic.

Écrit par
Ken Underhill
Ken Underhill
Jul 30, 2026
6 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Un acteur malveillant aligné sur la Russie, connu sous le nom de TA488, a lancé une nouvelle campagne exploitant une vulnérabilité de type cross-site scripting (XSS) dans Microsoft Outlook Web Access (OWA). 

La campagne démontre des techniques de plus en plus sophistiquées pour compromettre des organisations au moyen d’attaques que les chercheurs décrivent comme des attaques par « demi-clic ». 

Principaux enseignements de l’attaque TA488 contre Outlook Web Access

  • TA488 exploite la CVE-2026-42897 dans Microsoft Outlook Web Access (OWA) pour exécuter du JavaScript malveillant lorsque les utilisateurs ouvrent simplement un e-mail spécialement conçu.
  • L’implant OWAReaper, qui s’exécute dans le navigateur, établit une persistance à long terme en modifiant les autorisations des boîtes aux lettres Exchange, permettant aux attaquants de conserver leur accès même après la rotation des identifiants.
  • OWAReaper utilise plusieurs canaux de commande et de contrôle (C2), notamment les messages de commit GitHub, les e-mails, les CDN et le tunneling DNS, afin d’améliorer sa résilience et de compliquer sa détection.
  • Proofpoint estime que la campagne témoigne d’une évolution importante des méthodes de TA488 et laisse penser que la vulnérabilité a pu être exploitée comme une faille zero-day avant la mise à jour de sécurité de Microsoft.
  • Les organisations doivent donner la priorité à l’application des correctifs d’Outlook Web Access, à l’audit des autorisations Exchange et des accès OAuth, au renforcement des contrôles d’identité et à la surveillance de la persistance dans le navigateur et des abus visant les boîtes aux lettres.

TA488 exploite la vulnérabilité CVE-2026-42897 de Microsoft Outlook Web Access

Selon Proofpoint, la campagne a débuté le 22 juillet 2026, soit un jour avant que l’entreprise et la NSA ne publient conjointement des recherches détaillant les précédentes opérations de TA488. 

Les chercheurs ont indiqué que l’acteur malveillant semblait avoir rapidement fait évoluer ses méthodes. 

La campagne exploite CVE-2026-42897, une vulnérabilité XSS dans OWA qui amène le serveur Exchange à traiter incorrectement du code HTML contrôlé par l’attaquant, permettant l’exécution automatique de JavaScript malveillant dès que le destinataire ouvre simplement l’e-mail. 

Pour inciter les destinataires à ouvrir le message, TA488 utilise des objets génériques portant sur des sujets professionnels courants tels que les indicateurs de la chaîne d’approvisionnement, les marchés de l’énergie, les indicateurs du tourisme, la santé publique et les chaînes d’approvisionnement en semi-conducteurs. 

Proofpoint a déclaré que ces sujets ordinaires sont conçus pour ne pas éveiller les soupçons et inciter les utilisateurs à consulter rapidement l’e-mail avant de le fermer sans le signaler comme malveillant.

Advertisement

Les chercheurs ont également observé que les techniques de diffusion du groupe étaient devenues nettement plus subtiles que celles utilisées lors de ses précédentes campagnes visant Zimbra. 

Le malware OWAReaper utilise la persistance Exchange pour survivre à la rotation des identifiants

Une exploitation réussie déploie un implant JavaScript jusque-là non documenté, baptisé OWAReaper par Proofpoint. 

Plutôt que d’installer un malware classique sur le terminal, OWAReaper opère entièrement dans la session du navigateur OWA, ce qui permet aux attaquants de mener des activités post-compromission sans laisser de fichier exécutable sur le système de la victime.

Une fois actif, l’implant supprime immédiatement les traces de l’exploitation dans l’e-mail, puis recueille des informations sur l’environnement de l’utilisateur et la configuration d’Outlook. 

Il tente également de récupérer les identifiants Outlook enregistrés par l’intermédiaire des mécanismes de remplissage automatique du navigateur.

La persistance Exchange permet de conserver un accès à long terme aux boîtes aux lettres

Pour maintenir un accès à long terme, OWAReaper met en place plusieurs mécanismes de persistance conçus pour survivre aux redémarrages du navigateur, aux réinitialisations de mots de passe et même à la réinstallation complète du terminal compromis.

L’une des capacités les plus remarquables du malware est d’établir une persistance au niveau du serveur Exchange plutôt que de dépendre uniquement de l’appareil compromis. 

Si des modules complémentaires Outlook compatibles sont présents, OWAReaper peut obtenir des jetons d’accès OAuth et modifier les autorisations des boîtes aux lettres Exchange en accordant un accès de propriétaire à l’utilisateur Exchange Default sur certains dossiers de boîtes aux lettres. 

Selon Proofpoint, ces modifications des autorisations côté serveur permettent aux attaquants de conserver l’accès aux boîtes aux lettres même après la rotation des identifiants, à moins que les autorisations Exchange non autorisées ne soient supprimées. 

Advertisement

L’implant stocke également des composants chiffrés dans le stockage du navigateur Outlook et utilise les e-mails hors ligne mis en cache pour réinfecter automatiquement les utilisateurs si des messages malveillants sont rouverts.  

Ces techniques permettent au malware de persister dans plusieurs scénarios de récupération tout en réduisant sa visibilité sur le terminal.

OWAReaper utilise le C2 de GitHub et le tunneling DNS pour échapper à la détection

Proofpoint a également constaté qu’OWAReaper intégrait plusieurs canaux de commande et de contrôle (C2) afin d’améliorer sa résilience opérationnelle et de réduire le risque d’interruption. 

L’implant peut récupérer des instructions chiffrées dans des messages de commit GitHub spécialement conçus ou dans des e-mails contrôlés par l’attaquant et envoyés directement dans la boîte aux lettres compromise. 

Il prend également en charge plusieurs méthodes d’exfiltration des informations volées.

Sa principale technique de communication dissimule le trafic sortant sous la forme de requêtes légitimes de ressources d’images, en acheminant les données chiffrées via des réseaux de diffusion de contenu (CDN) connus avant de les transmettre à une infrastructure contrôlée par l’attaquant. 

Si les communications HTTPS deviennent indisponibles, le malware bascule automatiquement vers le tunneling DNS, en chiffrant et en fragmentant les données volées dans des requêtes DNS qui ressemblent étroitement à un trafic réseau normal. 

Selon Proofpoint, ces méthodes de communication en couches compliquent la détection tout en renforçant la résilience du malware lors d’opérations de longue durée.

TA488 étend son ciblage au-delà des administrations et de Zimbra

Proofpoint estime que TA488 a considérablement amélioré ses capacités d’exploitation et le développement de ses malwares depuis ses précédentes campagnes. 

Les chercheurs ont également constaté que l’infrastructure soutenant l’opération avait été mise en place en mars 2026, soit environ deux mois avant la publication par Microsoft de sa mise à jour de sécurité hors cycle pour la CVE-2026-42897. 

Cette chronologie laisse penser que le groupe a peut-être exploité la vulnérabilité comme une faille zero-day avant que celle-ci ne soit connue du public.

La campagne témoigne également d’une extension au-delà de l’intérêt initial de TA488 pour les environnements Zimbra. 

Les organisations gouvernementales et de défense restent les principales cibles du groupe en matière de collecte de renseignements. 

Advertisement

Cependant, il a étendu ses opérations à plusieurs secteurs commerciaux qui soutiennent les infrastructures critiques, la sécurité nationale et les chaînes d’approvisionnement stratégiques. 

Comment les organisations peuvent réduire les risques

Comme l’attaque s’exécute lorsqu’un e-mail malveillant est simplement ouvert dans Outlook Web Access, les organisations doivent partir du principe que les seules protections traditionnelles contre l’hameçonnage peuvent ne pas suffire à empêcher la compromission.  

  • Appliquez les mises à jour de sécurité de Microsoft pour la CVE-2026-42897 et vérifiez que tous les déploiements d’Outlook Web Access sont entièrement corrigés.
  • Auditez les autorisations des boîtes aux lettres Exchange, les modules complémentaires Outlook et les jetons OAuth ou Exchange Web Services (EWS) afin de détecter les accès non autorisés ou les privilèges excessifs.
  • Renforcez la sécurité des identités en imposant une authentification multifacteur résistante à l’hameçonnage, l’accès conditionnel, le principe du moindre privilège et une surveillance continue des activités de connexion anormales.
  • Surveillez les environnements Outlook Web Access à la recherche d’activités suspectes dans le navigateur, de modifications des autorisations des boîtes aux lettres et de connexions sortantes associées aux communications de commande et de contrôle.
  • Réduisez l’exposition inutile en limitant, lorsque cela est possible, l’accès à Outlook Web Access depuis Internet et en restreignant l’accès en fonction des appareils ou emplacements approuvés, ou de signaux de risque.
  • Déployez des contrôles avancés de sécurité de la messagerie capables de détecter les exploits fondés sur du code HTML et informez les utilisateurs que le simple fait d’ouvrir un e-mail peut suffire à déclencher l’exploitation.
  • Testez régulièrement les plans de réponse aux incidents en cas de compromission de boîtes aux lettres, de vol d’identifiants, d’abus de jetons OAuth et de scénarios de persistance dans le navigateur.

Même s’il est irréaliste d’empêcher toutes les compromissions, limiter la persistance, restreindre l’accès des attaquants et valider les capacités de récupération peut contribuer à réduire l’impact opérationnel. 

En bref

Cette campagne montre comment les attaquants combinent des vulnérabilités au niveau applicatif avec des abus d’identités et une persistance côté serveur pour conserver leur accès au-delà de la compromission initiale.

Les équipes de sécurité doivent vérifier que les autorisations Exchange, les accès OAuth et les autres mécanismes de persistance ont été entièrement supprimés afin d’empêcher les attaquants de récupérer leur accès après le confinement initial. 

De telles attaques soulignent l’intérêt d’appliquer les principes Zero Trust pour valider continuellement les accès et imposer des autorisations reposant sur le moindre privilège. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.