【安全圈】密码改了也没用!俄罗斯黑客用这招永久窃取邮箱

admin 2026-08-04 08:21:02 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 俄罗斯黑客组织LaundryBear利用MicrosoftOutlookWebAccess的XSS漏洞CVE-2026-42897,部署OWAReaper后门,即使管理员轮换密码也能持续窃取邮件。攻击目标包括美欧政府、电信、金融等行业。建议立即安装安全更新、启用多因素认证并监控异常活动。 综合评分: 82 文章分类: 漏洞分析,威胁情报,恶意软件,安全意识,实战经验


cover_image

【安全圈】密码改了也没用!俄罗斯黑客用这招永久窃取邮箱

安全圈

2026年7月30日 19:00 江苏

在小说阅读器读本章

去阅读

关键词

黑客

想象一下:你的邮箱被黑客入侵了,你赶紧改了密码,以为安全了。但黑客依然能随时查看你的所有邮件。这不是科幻电影,而是正在发生的真实攻击事件。

俄罗斯国家级黑客组织 Laundry Bear(又名 Void Blizzard)正在利用 Microsoft Outlook Web Access 的一个漏洞,即使管理员轮换了凭证,攻击者仍能保持对邮箱的访问权限。更可怕的是,攻击者部署了一个名为 OWAReaper 的后门程序,让传统安全措施完全失效。

━━━━━━━━━━━━━━━━━

📋 漏洞详情

📌 漏洞编号:CVE-2026-42897

🔴 CVSS 评分:8.1(高危)

🎯 漏洞类型:跨站脚本攻击(XSS)

📅 首次发现:2026年5月(Microsoft 已标记为被野外利用)

🏢 攻击者:Laundry Bear(又名 Void Blizzard、CL-STA-1114、TA488)

🔍 发现者:Proofpoint 安全公司

📅 攻击活动:2026年7月22日开始

━━━━━━━━━━━━━━━━━

🎯 攻击目标

🇺🇸 美国政府机构

🇪🇺 欧洲政府机构

📡 电信行业

💰 金融行业

🏨 酒店行业

✈️ 航空航天行业

━━━━━━━━━━━━━━━━━

⚡ 攻击手法详解

1️⃣ 攻击者从受控邮箱发送包含恶意链接的邮件

2️⃣ 目标用户点击链接后,XSS 漏洞被触发

3️⃣ 恶意脚本在用户浏览器中执行,植入持久化后门

4️⃣ 后门程序 OWAReaper 被部署到系统中

5️⃣ 即使管理员轮换密码,攻击者仍能通过后门保持访问

Proofpoint 研究员指出:”该组织最近因利用 Zimbra Classic UI 的 CVE-2025-66376 XSS 漏洞而受到关注,该漏洞自2025年7月起被利用,直到四个月后才被修补。”

━━━━━━━━━━━━━━━━━

💀 潜在危害

📧 持续窃取敏感邮件内容

🕵️ 长期潜伏监控通信

🔗 可能进一步横向移动

⚠️ 传统安全措施(如改密码)无法阻止

🎯 窃取商业机密和政府敏感信息

━━━━━━━━━━━━━━━━━

🛡️ 修复建议

✅ 立即安装 Microsoft 安全更新

✅ 检查 OWA 日志,排查可疑活动

✅ 启用多因素认证(MFA)

✅ 监控异常邮件发送行为

✅ 考虑禁用 OWA 或限制访问

✅ 部署终端检测与响应(EDR)解决方案

END

阅读推荐

【安全圈】Check Point 紧急修复!认证绕过漏洞 PoC 已公开,CVSS 9.3

【安全圈】AI 失控!OpenAI 模型突破隔离入侵 Hugging Face

【安全圈】Gitea 紧急修复!CVSS 9.8 RCE 漏洞 PoC 已公开

【安全圈】俄罗斯黑客Turla:欧洲20年潜伏帝国

安全圈

←扫码关注我们

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安全圈 《【安全圈】密码改了也没用!俄罗斯黑客用这招永久窃取邮箱》

评论:0   参与:  0