文章总结: 俄罗斯黑客组织LaundryBear利用MicrosoftOutlookWebAccess的XSS漏洞CVE-2026-42897,部署OWAReaper后门,即使管理员轮换密码也能持续窃取邮件。攻击目标包括美欧政府、电信、金融等行业。建议立即安装安全更新、启用多因素认证并监控异常活动。 综合评分: 82 文章分类: 漏洞分析,威胁情报,恶意软件,安全意识,实战经验
【安全圈】密码改了也没用!俄罗斯黑客用这招永久窃取邮箱
安全圈
2026年7月30日 19:00 江苏
在小说阅读器读本章
去阅读
关键词
黑客
想象一下:你的邮箱被黑客入侵了,你赶紧改了密码,以为安全了。但黑客依然能随时查看你的所有邮件。这不是科幻电影,而是正在发生的真实攻击事件。
俄罗斯国家级黑客组织 Laundry Bear(又名 Void Blizzard)正在利用 Microsoft Outlook Web Access 的一个漏洞,即使管理员轮换了凭证,攻击者仍能保持对邮箱的访问权限。更可怕的是,攻击者部署了一个名为 OWAReaper 的后门程序,让传统安全措施完全失效。
━━━━━━━━━━━━━━━━━
📋 漏洞详情
📌 漏洞编号:CVE-2026-42897
🔴 CVSS 评分:8.1(高危)
🎯 漏洞类型:跨站脚本攻击(XSS)
📅 首次发现:2026年5月(Microsoft 已标记为被野外利用)
🏢 攻击者:Laundry Bear(又名 Void Blizzard、CL-STA-1114、TA488)
🔍 发现者:Proofpoint 安全公司
📅 攻击活动:2026年7月22日开始
━━━━━━━━━━━━━━━━━
🎯 攻击目标
🇺🇸 美国政府机构
🇪🇺 欧洲政府机构
📡 电信行业
💰 金融行业
🏨 酒店行业
✈️ 航空航天行业
━━━━━━━━━━━━━━━━━
⚡ 攻击手法详解
1️⃣ 攻击者从受控邮箱发送包含恶意链接的邮件
2️⃣ 目标用户点击链接后,XSS 漏洞被触发
3️⃣ 恶意脚本在用户浏览器中执行,植入持久化后门
4️⃣ 后门程序 OWAReaper 被部署到系统中
5️⃣ 即使管理员轮换密码,攻击者仍能通过后门保持访问
Proofpoint 研究员指出:”该组织最近因利用 Zimbra Classic UI 的 CVE-2025-66376 XSS 漏洞而受到关注,该漏洞自2025年7月起被利用,直到四个月后才被修补。”
━━━━━━━━━━━━━━━━━
💀 潜在危害
📧 持续窃取敏感邮件内容
🕵️ 长期潜伏监控通信
🔗 可能进一步横向移动
⚠️ 传统安全措施(如改密码)无法阻止
🎯 窃取商业机密和政府敏感信息
━━━━━━━━━━━━━━━━━
🛡️ 修复建议
✅ 立即安装 Microsoft 安全更新
✅ 检查 OWA 日志,排查可疑活动
✅ 启用多因素认证(MFA)
✅ 监控异常邮件发送行为
✅ 考虑禁用 OWA 或限制访问
✅ 部署终端检测与响应(EDR)解决方案
END
阅读推荐
【安全圈】Check Point 紧急修复!认证绕过漏洞 PoC 已公开,CVSS 9.3
【安全圈】AI 失控!OpenAI 模型突破隔离入侵 Hugging Face
【安全圈】Gitea 紧急修复!CVSS 9.8 RCE 漏洞 PoC 已公开
【安全圈】俄罗斯黑客Turla:欧洲20年潜伏帝国
安全圈
←扫码关注我们
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈 《【安全圈】密码改了也没用!俄罗斯黑客用这招永久窃取邮箱》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论