{"id":306448,"date":"2026-07-31T16:24:09","date_gmt":"2026-07-31T16:24:09","guid":{"rendered":"https:\/\/www.europesays.com\/at\/306448\/"},"modified":"2026-07-31T16:24:09","modified_gmt":"2026-07-31T16:24:09","slug":"exchange-backdoor-owareaper-russische-hacker-ueberwinden-disk-reimaging","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/at\/306448\/","title":{"rendered":"Exchange-Backdoor OWAReaper: Russische Hacker \u00fcberwinden Disk-Reimaging"},"content":{"rendered":"<p>Sicherheitsforscher von Proofpoint haben eine neue Spionagekampagne identifiziert, bei der eine russische Hackergruppe ein hochgradig resistentes Backdoor-Implantat gegen Microsoft Exchange Server einsetzt. Die unter den Bezeichnungen TA488, Void Blizzard oder Laundry Bear bekannte Gruppierung nutzt dabei eine Schwachstelle in Outlook Web Access (OWA), um das als \u201eOWAReaper\u201c bezeichnete Schadprogramm zu installieren. Dieses zeichnet sich durch eine au\u00dfergew\u00f6hnliche Persistenz aus und ist in der Lage, selbst eine vollst\u00e4ndige Neuinstallation des Betriebssystems (Disk-Reimaging) zu \u00fcberstehen.<\/p>\n<p>Gezielte Kampagne gegen Beh\u00f6rden und kritische Sektoren<\/p>\n<p>Die Angreifer starteten ihre aktive Kampagne am 22. Juli 2026. Dabei nahmen sie gezielt Regierungsstellen in den USA und der Europ\u00e4ischen Union sowie Unternehmen aus den Bereichen Telekommunikation, Finanzen, Gastgewerbe und Luftfahrt ins Visier. Erste Vorbereitungen f\u00fcr diese Operation begannen bereits im M\u00e4rz 2026, als die Hacker damit begannen, die notwendige technische Infrastruktur aufzubauen.<\/p>\n<p>Technisch basiert der Angriff auf der Sicherheitsl\u00fccke CVE-2026-42897. Dabei handelt es sich um eine Cross-Site-Scripting-Schwachstelle (XSS) in Outlook Web Access, die Microsoft Exchange Server der Versionen 2016 und 2019 sowie die Subscription Edition betrifft. Die Forscher stufen den Angriff als \u201eHalf-Click-Exploit\u201c ein, da die Schadsoftware bereits dann ausgel\u00f6st wird, wenn ein Benutzer eine pr\u00e4parierte E-Mail lediglich im Lesefenster von OWA \u00f6ffnet.<\/p>\n<p>Funktionsweise und extreme Persistenz von OWAReaperLesen Sie auch:<a href=\"https:\/\/borncity.com\/news\/phishing-angriffe-ueber-50-aller-sicherheitsvorfaelle-beginnen-damit\/\" class=\"bc-inline-link\" rel=\"nofollow noopener\" target=\"_blank\">Phishing-Angriffe: \u00dcber 50% aller Sicherheitsvorf\u00e4lle beginnen damit<\/a><\/p>\n<p>Sobald das Implantat aktiv ist, agiert es im Kontext des Browsers beziehungsweise der OWA-Sitzung. OWAReaper ist darauf spezialisiert, sensible Zugangsdaten und OAuth-Tokens zu entwenden. Zudem manipuliert die Schadsoftware die Berechtigungen innerhalb des E-Mail-Systems und erteilt dem \u201eDefault\u201c-Benutzer weitreichende Besitzerrechte (Owner-Rechte) an betroffenen Mailboxen.<\/p>\n<p>Anzeige<\/p>\n<p>Immer mehr Unternehmen werden Opfer solch raffinierter Cyberangriffe \u2013 diese Checkliste hilft Ihnen, es zu verhindern. Erfahren Sie in diesem kostenlosen E-Book, wie Sie Sicherheitsl\u00fccken proaktiv schlie\u00dfen und Ihr Unternehmen langfristig absichern. <a href=\"https:\/\/www.datenschutz-praemien.de\/skillsforwork\/cyber-security\/?af=KOOP_MFW_DSN_DNV_YES_CYBER-SECURITY_X-AD1of2-EAID-1064479-CWBNC-BCPID_37843\" rel=\"noopener nofollow\" target=\"_blank\">Gratis Cyber-Security E-Book jetzt herunterladen<\/a><\/p>\n<p>Die besondere Gefahr von OWAReaper liegt in seiner Persistenzstrategie. Das Implantat nutzt Mechanismen wie localStorage und IndexedDB des Webbrowsers sowie tiefgreifende Berechtigungs\u00e4nderungen auf dem Exchange-Server, um dauerhaft im System zu verbleiben. Laut den Analysen von Proofpoint \u00fcbersteht die Schadsoftware nicht nur den Neustart des Browsers oder die \u00c4nderung von Passw\u00f6rtern, sondern bleibt selbst nach einer Rotation von Zugangsdaten oder einem Re-Imaging der Festplatten aktiv.<\/p>\n<p>Die Kommunikation mit den Steuerungs-Servern (Command-and-Control, C2) erfolgt \u00fcber unkonventionelle Kan\u00e4le. Die Hacker nutzen hierf\u00fcr unter anderem GitHub-Commits und E-Mails. Die Exfiltration der entwendeten Daten wird \u00fcber HTTPS-Verbindungen sowie DNS-Tunneling abgewickelt.<\/p>\n<p>Patch-Status und empfohlene Sicherheitsma\u00dfnahmen<\/p>\n<p>Microsoft hat auf die Schwachstelle CVE-2026-42897 reagiert und im Juli 2026 einen Sicherheitspatch ver\u00f6ffentlicht. Die Bewertung der Schwere der L\u00fccke geht in Fachkreisen auseinander: W\u00e4hrend Microsoft die Schwachstelle mit einem CVSS-Wert von 8.1 einstuft, bewertet die National Vulnerability Database (NVD) das Risiko mit 6.1.<\/p>\n<p>Anzeige<\/p>\n<p>Wer sich mit der Abwehr komplexer Hacker-Methoden befasst, findet in diesem Anti-Phishing-Paket eine fundierte Analyse aktueller Angriffsmethoden. Sichern Sie Ihren Betrieb in 4 Schritten gegen digitale Manipulation und Phishing-Versuche ab. <a href=\"https:\/\/www.datenschutz-praemien.de\/allgemein\/anti-phishing-paket\/?af=KOOP_MFW_DSN_DNV_YES_ANTI-PHISHING-PAKET_X-AD2of2-EAID-1064479-CWBNC-BCPID_37843\" rel=\"noopener nofollow\" target=\"_blank\">Kostenloses Anti-Phishing-Paket f\u00fcr Unternehmen sichern<\/a><\/p>\n<p>Sicherheitsexperten betonen, dass das Einspielen des Patches allein bei bereits kompromittierten Systemen nicht ausreicht, um die Bedrohung zu eliminieren. Da OWAReaper darauf ausgelegt ist, Standard-Sicherheitsroutinen zu \u00fcberdauern, empfiehlt Proofpoint zus\u00e4tzliche manuelle Schritte. Administratoren sollten alle EWS-Tokens (Exchange Web Services) widerrufen und die Berechtigungen der Mailboxen gr\u00fcndlich auf Unregelm\u00e4\u00dfigkeiten pr\u00fcfen.<\/p>\n<p>Zudem ist eine Bereinigung der lokalen Browserdaten, insbesondere von IndexedDB und localStorage, erforderlich. Auf Netzwerkebene wird dazu geraten, bekannte C2-Domains der Angreifer zu blockieren. Hierzu z\u00e4hlen unter anderem die Adressen asecdns[.]com, acocdn[.]com, dnsrecursive[.]eu und tdndns[.]com. Aufgrund des fr\u00fchen Zeitpunkts der Infrastruktur-Erstellung im M\u00e4rz 2026 schlie\u00dfen die Forscher nicht aus, dass es sich bei der urspr\u00fcnglichen Ausnutzung um einen Zero-Day-Angriff handelte.<\/p>\n","protected":false},"excerpt":{"rendered":"Sicherheitsforscher von Proofpoint haben eine neue Spionagekampagne identifiziert, bei der eine russische Hackergruppe ein hochgradig resistentes Backdoor-Implantat gegen&hellip;\n","protected":false},"author":2,"featured_media":306449,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[16],"tags":[46,42,46142,4470,5176,44,7199,97,96,101,98,100,99],"class_list":["post-306448","post","type-post","status-publish","format-standard","has-post-thumbnail","category-wissenschaft-technik","tag-at","tag-austria","tag-bedrohungsanalyse","tag-cybersicherheit","tag-it-sicherheit","tag-oesterreich","tag-schwachstellen","tag-science","tag-science-technology","tag-technik","tag-technology","tag-wissenschaft","tag-wissenschaft-technik"],"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@at\/117015522065537364","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/posts\/306448","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/comments?post=306448"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/posts\/306448\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/media\/306449"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/media?parent=306448"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/categories?post=306448"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/tags?post=306448"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}