TA488として知られるロシアと連携した脅威アクターが、Microsoft Outlook Web Access(OWA)のクロスサイトスクリプティング(XSS)脆弱性を悪用する新たなキャンペーンを開始した。
このキャンペーンは、研究者が「ハーフクリック」攻撃と呼ぶ手法によって組織を侵害する、ますます高度化した手口を示している。
TA488によるOutlook Web Access攻撃の主なポイント
- TA488はMicrosoft Outlook Web Access(OWA)のCVE-2026-42897を悪用し、ユーザーが細工されたメールを開くだけで悪意のあるJavaScriptを実行させている。
- ブラウザベースのOWAReaperインプラントは、Exchangeメールボックスの権限を変更して長期的な永続化を確立し、認証情報を更新した後も攻撃者がアクセスを維持できるようにする。
- OWAReaperは、GitHubのコミットメッセージ、メール、CDN、DNSトンネリングなど、複数のコマンド&コントロール(C2)チャネルを利用し、耐障害性を高めるとともに検知を困難にしている。
- Proofpointは、このキャンペーンがTA488の攻撃手法の大きな進化を示しており、Microsoftのセキュリティ更新前にこの脆弱性がゼロデイとして悪用されていた可能性を提起していると考えている。
- 組織は、Outlook Web Accessへのパッチ適用、Exchangeの権限とOAuthアクセスの監査、アイデンティティー管理の強化、ブラウザベースの永続化やメールボックスの悪用の監視を優先すべきだ。
TA488、Microsoft Outlook Web Accessの脆弱性CVE-2026-42897を悪用
Proofpointによると、キャンペーンは2026年7月22日に始まった。これは、同社とNSAがTA488の過去の活動を詳述した調査結果を共同で公開した前日のことだった。
研究者によると、この脅威アクターは攻撃手法を急速に進化させたようだ。
このキャンペーンはCVE-2026-42897を悪用する。これはOWAのXSS脆弱性で、Exchangeサーバーが攻撃者の制御するHTMLを不適切に処理し、受信者がメールを開くだけで悪意のあるJavaScriptが自動実行される。
受信者にメッセージを開かせるため、TA488はサプライチェーン指標、エネルギー市場、観光指標、公衆衛生、半導体サプライチェーンなど、日常的な業務トピックを扱う一般的な件名を使用している。
Proofpointによると、このありふれた内容は疑念を抱かせないためのもので、ユーザーが悪意のあるメールとして報告せずに破棄する前に、すぐ確認するよう促している。
研究者はまた、同グループの配信手法が、過去にZimbraを標的としたキャンペーンで使われたものよりも大幅に巧妙になっていることを確認した。
OWAReaperマルウェア、Exchangeの永続化で認証情報の更新後も生き残る
攻撃が成功すると、これまで文書化されていなかったJavaScriptインプラントが展開される。ProofpointはこれをOWAReaperと命名した。
従来型のエンドポイントマルウェアをインストールするのではなく、OWAReaperはOWAのブラウザーセッション内だけで動作するため、被害者のシステムに実行ファイルを残さず、攻撃者が侵害後の活動を実行できる。
インプラントは活動を開始すると、まずメールから攻撃の痕跡を消去し、その後ユーザーの環境やOutlookの設定に関する情報を収集する。
また、ブラウザーの自動入力機能を通じて、保存されたOutlookの認証情報を取得しようとする。
Exchangeの永続化によりメールボックスへの長期アクセスを確保
長期的なアクセスを維持するため、OWAReaperはブラウザーの再起動、パスワードのリセット、さらには侵害されたエンドポイントの完全な再イメージ化にも耐える複数の永続化メカニズムを確立する。
このマルウェアの最も注目すべき機能の1つは、侵害されたデバイスだけに依存せず、Exchangeサーバーレベルで永続化を確立できることだ。
対応するOutlookアドインが存在する場合、OWAReaperはOAuthアクセストークンを取得し、選択したメールボックスフォルダー上でExchange Defaultユーザーに所有者アクセス権を付与して、Exchangeメールボックスの権限を変更できる。
Proofpointによると、こうしたサーバー側の権限変更により、不正なExchange権限を削除しない限り、認証情報を更新した後も攻撃者はメールボックスへのアクセスを維持できる。
インプラントは暗号化したコンポーネントをOutlookのブラウザーストレージにも保存し、キャッシュされたオフラインメールを利用して、悪意のあるメッセージが再び開かれた際にユーザーへ自動的に再感染させる。
これらの手法により、マルウェアはエンドポイント上での可視性を最小限に抑えながら、複数の復旧シナリオをまたいで永続化できる。
OWAReaper、GitHubのC2とDNSトンネリングで検知を回避
Proofpointはまた、OWAReaperが運用上の耐障害性を高め、妨害される可能性を低減するため、複数のコマンド&コントロール(C2)チャネルを組み込んでいることを確認した。
インプラントは、細工されたGitHubのコミットメッセージや、侵害されたメールボックスに攻撃者が直接送り込んだメールから、暗号化された指示を取得できる。
また、盗み出した情報を流出させる複数の手法にも対応している。
主な通信手法では、暗号化したデータを著名なコンテンツデリバリーネットワーク(CDN)経由でルーティングしてから攻撃者が制御するインフラに転送し、送信トラフィックを画像アセットに対する正規のリクエストに偽装する。
HTTPS通信が利用できなくなると、マルウェアは自動的にDNSトンネリングへ切り替え、盗み出したデータを暗号化して断片化し、通常のネットワークトラフィックに酷似したDNSクエリに埋め込む。
Proofpointによると、こうした多層的な通信手法は検知を困難にする一方、長期的な活動におけるマルウェアの耐障害性を高めている。
TA488、政府機関とZimbra以外にも標的を拡大
Proofpointは、TA488が以前のキャンペーン以降、脆弱性の悪用能力とマルウェア開発の両方を大幅に進歩させたと考えている。
研究者はまた、この作戦を支えるインフラが2026年3月に構築されていたことを確認した。これは、MicrosoftがCVE-2026-42897向けの帯域外セキュリティ更新プログラムをリリースする約2カ月前に当たる。
この時期から、脆弱性が公に知られる前に、同グループがゼロデイとして悪用していた可能性が浮上する。
このキャンペーンは、TA488が以前注力していたZimbra環境以外への標的拡大も示している。
政府機関と防衛組織は、依然として同グループが情報収集を行う主な標的だ。
しかし、同グループは重要インフラ、国家安全保障、戦略的サプライチェーンを支える複数の商業分野へと活動を拡大している。
組織がリスクを低減する方法
この攻撃は、悪意のあるメールをOutlook Web Accessで開くだけで実行されるため、従来型のフィッシング対策だけでは侵害を防げない可能性があると組織は考えるべきだ。
- Microsoftのセキュリティ更新プログラムCVE-2026-42897を適用し、すべてのOutlook Web Access環境に完全にパッチが適用されていることを確認する。
- Exchangeメールボックスの権限を監査し、Outlookアドイン、OAuthまたはExchange Web Services(EWS)トークンについて、不正なアクセスや過剰な権限がないか確認する。
- フィッシング耐性のあるMFAを適用し、条件付きアクセス、最小権限、異常なサインイン活動の継続的な監視によってアイデンティティーセキュリティを強化する。
- 監視Outlook Web Access環境で不審なブラウザー活動、メールボックス権限の変更、コマンド&コントロール通信に関連する外向き接続を監視する。
- 不要な露出を減らすため、可能な場合はインターネットに公開されたOutlook Web Accessへのアクセスを制限し、信頼できるデバイス、場所、リスクシグナルに基づいてアクセスを制限する。
- 高度なメールセキュリティ制御を導入し、HTMLベースのエクスプロイトを検知できるようにするとともに、メールを開くだけで攻撃が実行される可能性があることをユーザーに周知する。
- 定期的にインシデント対応計画をテストし、侵害されたメールボックス、認証情報の窃取、OAuthトークンの悪用、ブラウザーベースの永続化シナリオに備える。
あらゆる侵害を防ぐのは現実的ではないが、永続化を制限し、攻撃者のアクセスを制限し、復旧能力を検証することで、業務への影響を抑えられる。
結論
このキャンペーンは、攻撃者がアプリケーション層の脆弱性をアイデンティティーの悪用やサーバー側の永続化と組み合わせ、初期侵害後もアクセスを維持していることを浮き彫りにしている。
セキュリティチームは、初期封じ込め後に攻撃者が再びアクセスするのを防ぐため、Exchangeの権限、OAuthアクセス、その他の永続化メカニズムが完全に削除されていることを確認すべきだ。
このような攻撃は、ゼロトラストの原則を適用してアクセスを継続的に検証し、最小権限のアクセス許可を徹底することの価値を改めて示している。





