Veröffentlicht am 07.08.2026
Eine einzige E-Mail, die im Browser geöffnet wird – mehr braucht es nicht, damit Angreifer dauerhaften Zugriff auf Ihr komplettes E-Mail-Postfach erhalten. Kein Anhang muss angeklickt, kein Link geöffnet, kein Passwort verraten werden. Es reicht, die präparierte Nachricht in der Vorschau von Outlook Web Access zu betrachten. Genau dieses Szenario nutzt derzeit die russische Hackergruppe Laundry Bear aktiv aus – und die dabei eingeschleuste Backdoor überlebt selbst Passwort-Resets und komplette Neuinstallationen des Servers.
Wenn Ihr Unternehmen einen eigenen Microsoft Exchange Server betreibt und Mitarbeiter per Outlook Web Access (dem Web-Zugriff auf E-Mails im Browser) auf ihre Postfächer zugreifen, sollten Sie diesen Artikel jetzt lesen – und danach handeln.
Die russische APT-Gruppe Laundry Bear – auch bekannt unter den Namen Void Blizzard oder TA488 – führt seit Ende Juli 2026 eine breit angelegte Angriffskampagne gegen Microsoft Exchange Server durch. (APT steht für „Advanced Persistent Threat“, also einen professionellen, meist staatlich unterstützten Angreifer, der auf langfristigen, unbemerkten Zugriff abzielt.)
Die Angreifer nutzen dabei die Sicherheitslücke CVE-2026-42897 aus, eine sogenannte Cross-Site-Scripting-Schwachstelle (XSS – eine Lücke, durch die fremder Programmcode im Browser des Opfers ausgeführt werden kann) in Outlook Web Access (OWA). Die Schwachstelle hat einen CVSS-Score von 8.1 und gilt damit als hochgefährlich.
Über die Lücke schleusen die Angreifer eine hochkomplexe Backdoor namens OWAReaper ein. Eine Backdoor ist ein versteckter Hintertür-Zugang, über den Angreifer dauerhaft und unbemerkt auf ein System zugreifen können. OWAReaper stiehlt Zugangsdaten und OAuth-Tokens (digitale Zugangsschlüssel, die eine erneute Passworteingabe ersetzen) und richtet dauerhafte Zugriffe ein, die selbst nach Passwortänderungen und einer vollständigen Neuinstallation bestehen bleiben.
Betroffen sind laut den Sicherheitsforschern vor allem Regierungsbehörden sowie Unternehmen aus den Bereichen Telekommunikation, Finanzen, Luftfahrt und Hotelwesen in Europa und den USA. Microsoft hat bereits im Juni 2026 Patches bereitgestellt – doch viele Server sind bis heute nicht aktualisiert.
Die Schwachstelle entsteht dadurch, dass Outlook Web Access HTML-Inhalte in E-Mails nicht ausreichend „bereinigt“. Konkret betrifft das sogenannte @import-Direktiven in CSS – ein Formatierungsbefehl, mit dem eigentlich Design-Vorlagen nachgeladen werden. Die Angreifer verstecken darin einen Base64-kodierten (also verschleierten) JavaScript-Befehl.
Sobald das Opfer die manipulierte E-Mail in OWA öffnet – die Sicherheitsforscher sprechen von einem „Half-Click“-Exploit, weil eben kein vollständiger Klick auf einen Link oder Anhang nötig ist –, wird das Schadskript ausgeführt und lädt die OWAReaper-Backdoor nach.
Was diese Backdoor so gefährlich macht, ist ihre Raffinesse:
localStorage und im Offline-Cache (IndexedDB) des Browsers – also in Speicherbereichen, die selbst nach einem Neustart erhalten bleiben.ReadWriteMailbox), stiehlt deren Zugangsschlüssel und vergibt über die Exchange-Schnittstelle dem „Default“-Benutzer Owner-Rechte auf alle Mail-Ordner.Dieser letzte Punkt ist der entscheidende: Weil der „Default“-Benutzer ein Standard-Platzhalter für jeden authentifizierten Nutzer der Organisation ist, kann anschließend praktisch jeder angemeldete Account auf das Postfach zugreifen. Und weil diese Berechtigung serverseitig verankert wird, hilft weder ein Passwortwechsel noch das Neuaufsetzen des Endgeräts.
Das Threat-Research-Team von Proofpoint fasst es so zusammen:
„OWAReaper ist die ausgefeilteste Backdoor, die über Half-Click-Exploits ausgeliefert wird, die Proofpoint zum jetzigen Zeitpunkt beobachtet hat – vor allem aufgrund ihrer Sammlung subtiler Persistenzmechanismen.“ (Proofpoint Threat Research Team)
Und die Sicherheitsfirma BlackSwan Cybersecurity warnt eindringlich:
„Zurücksetzen von Zugangsdaten und Neuaufsetzen von Endgeräten entfernen den Angreifer nicht. Die Persistenz lebt auf dem Exchange-Server und in der Browser-Umgebung. Organisationen, die sich allein auf Passwortwechsel oder Gerätehygiene verlassen, bleiben gefährdet.“ (BlackSwan Cybersecurity)
Zur Tarnung nutzt OWAReaper übrigens ungewöhnliche Kommunikationswege: Befehle empfängt die Malware über GitHub-Commit-Nachrichten oder versteckte eingehende E-Mails, gestohlene Daten schleust sie über legitime Bilder-CDNs per HTTPS oder – als Rückfalloption – über DNS-Tunneling (eine Technik, bei der Daten in scheinbar harmlosen DNS-Anfragen versteckt werden) aus.
Gefährdet sind alle Organisationen, die einen eigenen (On-Premises) Microsoft Exchange Server mit aktiviertem Outlook Web Access betreiben und das Sicherheitsupdate von Juni 2026 (oder neuer) noch nicht installiert haben.
Besonders alarmierend ist die Lage in Deutschland. Laut dem Bundesamt für Sicherheit in der Informationstechnik (BSI) sind hierzulande schätzungsweise 33.000 Exchange-Server über das Internet erreichbar. Davon laufen rund 92 Prozent (etwa 30.360 Server) auf den veralteten Versionen Exchange 2016 oder 2019, deren regulärer Support im Oktober 2025 ausgelaufen ist.
Das bedeutet: Ohne ein kostenpflichtiges Extended-Security-Update-Abonnement (ESU) erhalten diese Server überhaupt keine Sicherheitspatches mehr – sie sind den Angriffen von Laundry Bear damit schutzlos ausgeliefert. Die Security Updates für Exchange 2016 und 2019 stehen nur Kunden im ESU-Programm (Period 2) zur Verfügung.
Das BSI warnt bereits seit Längerem grundsätzlich vor dieser Gefahr:
„Sollte in naher Zukunft eine kritische Schwachstelle in Microsoft Exchange bekannt werden – wie es in den letzten Jahren mehrfach geschehen ist –, lässt sie sich möglicherweise nicht mit einem Sicherheitsupdate beheben. Die betroffenen Exchange-Server müssen dann unter Umständen sofort offline genommen werden, um eine Kompromittierung zu vermeiden.“ (BSI)
Gehen Sie die folgenden Schritte durch – idealerweise gemeinsam mit Ihrem IT-Dienstleister oder Administrator:
ExchangeHealthChecker.ps1 (Exchange Server Health Checker), um festzustellen, ob Ihre Server auf dem neuesten Patch-Stand sind.ReadWriteMailbox) sowie die zugehörigen Zugangsschlüssel der Exchange Web Services (EWS).asecdns.com, acocdn.com, dnsrecursive.eu und tdndns.com.Handeln Sie umgehend – die Angriffe laufen aktiv. Die folgenden Schritte sollten priorisiert abgearbeitet werden:
localStorage – speziell den Eintrag PageDataPayload.OwaUserDefaultSettings – auf den Endgeräten der betroffenen Nutzer.Eine Kompromittierung durch OWAReaper bedeutet potenziell den vollständigen Verlust der Vertraulichkeit sämtlicher E-Mails und Kontakte in den betroffenen Postfächern. Und E-Mails enthalten fast immer eine Fülle personenbezogener Daten: Namen, Adressen, Kommunikationsinhalte, Verträge und mitunter sogar Gesundheitsdaten.
Damit liegt eine schwerwiegende Datenpanne im Sinne von Art. 4 Nr. 12 DSGVO vor – eine „Verletzung des Schutzes personenbezogener Daten“. Für Sie als Unternehmen ergeben sich daraus konkrete gesetzliche Pflichten:
Wer diese Meldepflicht versäumt oder – etwa durch fehlendes Patch-Management – keine ausreichenden technischen und organisatorischen Maßnahmen (TOMs) nach Art. 32 DSGVO getroffen hat, riskiert empfindliche Bußgelder von bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes.
CVE-2026-42897 vereint gleich mehrere Faktoren, die diese Bedrohung besonders gefährlich machen: Der Angriff erfordert kaum Nutzerinteraktion, die eingesetzte Backdoor OWAReaper ist außergewöhnlich raffiniert, und sie lässt sich mit den üblichen Standardmaßnahmen wie Passwortwechsel oder Geräte-Neuinstallation nicht entfernen. Dass in Deutschland zehntausende Exchange-Server auf veralteten, nicht mehr regulär unterstützten Versionen laufen, macht die Lage zusätzlich brisant.
Die gute Nachricht: Microsoft hat den Patch bereits im Juni 2026 bereitgestellt. Wer aktuell gepatcht ist, ist gegen diese konkrete Angriffskette geschützt. Die entscheidende Frage lautet daher nicht, ob ein Update existiert, sondern ob es bei Ihnen tatsächlich installiert wurde.
Prüfen Sie noch heute den Patch-Stand Ihres Exchange-Servers, kontrollieren Sie die Ordnerberechtigungen auf verdächtige „Owner“-Rechte für den „Default“-Benutzer – und ziehen Sie im Zweifel professionelle Unterstützung hinzu. Bei einem Angreifer, der sich dauerhaft im System einnistet, zählt jede Stunde.