CVE-2026-42897: Laundry Bear installiert OWAReaper in Exchange-OWA

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/7 · Erstzugriff

Laundry Bear versendet eine präparierte E-Mail, die allein durch die Vorschau in Outlook Web Access ausgenutzt wird.

T1566 – Phishing T1190 – Exploit Public-Facing Application
  • Ausnutzung der XSS-Schwachstelle CVE-2026-42897 (CVSS 8.1) in OWA
  • "Half-Click"-Exploit: kein Link- oder Anhang-Klick nötig
  • Schadcode versteckt in CSS-@import-Direktiven als Base64-JavaScript
  • Kampagnenstart am 22.07.2026 gegen On-Premises Exchange 2016/2019/SE
PHASE 2/7 · Ausführung

Beim Öffnen der E-Mail wird das Schadskript im Browser-Kontext ausgeführt und lädt die Backdoor nach.

T1059.007 – Command and Scripting Interpreter: JavaScript
  • Base64-kodiertes JavaScript wird im OWA-Browserkontext ausgeführt
  • Nachladen der Backdoor OWAReaper
  • Laut Microsoft: beliebiges JavaScript im Browser ausführbar
PHASE 3/7 · Verteidigungsumgehung

Die Malware verwischt ihre Spuren, indem sie die ursprüngliche Angriffs-E-Mail löscht.

T1070.008 – Indicator Removal: Clear Mailbox Data
  • Löschung der ursprünglichen präparierten E-Mail
  • Verschleierung der Erstinfektion im Postfach
PHASE 4/7 · Zugangsdaten-Diebstahl

OWAReaper greift Zugangsdaten sowie OAuth-Tokens ab und missbraucht die Autofill-Funktion des Browsers.

T1056.003 – Input Capture: Web Portal Capture T1528 – Steal Application Access Token
  • Abfangen von Zugangsdaten über unsichtbare Eingabefelder (Autofill-Missbrauch)
  • Diebstahl von OAuth-Tokens und EWS-Tokens
  • Ausnutzung von Outlook-Add-ins mit ReadWriteMailbox-Rechten
PHASE 5/7 · Rechteausweitung & Persistenz

Die Backdoor verankert dauerhaften Zugriff serverseitig und im Browser, der Passwort-Resets und Neuinstallationen übersteht.

T1098.002 – Account Manipulation: Additional Email Delegate Permissions T1546 – Event Triggered Execution
  • Vergabe von Owner-Rechten an den "Default"-Benutzer auf alle Mail-Ordner
  • Jeder authentifizierte Nutzer erhält so Postfachzugriff
  • Persistenz in localStorage und IndexedDB des Browsers
  • Überlebt Passwortwechsel und komplette Server-Neuinstallation
PHASE 6/7 · Exfiltration

Gestohlene Daten werden über legitime Dienste getarnt ausgeschleust, gesteuert über ungewöhnliche C2-Kanäle.

T1567 – Exfiltration Over Web Service T1071.004 – Application Layer Protocol: DNS
  • Exfiltration über legitime Bilder-CDNs per HTTPS
  • Rückfalloption: DNS-Tunneling über versteckte DNS-Anfragen
  • Befehlsempfang über GitHub-Commit-Nachrichten oder versteckte E-Mails
  • Bekannte C2-Domains: asecdns.com, acocdn.com, dnsrecursive.eu, tdndns.com
PHASE 7/7 · Auswirkung

Angreifer erhalten dauerhaften Vollzugriff auf komplette Postfächer, was eine schwerwiegende DSGVO-Datenpanne darstellt.

T1114 – Email Collection
  • Vollständiger Verlust der Vertraulichkeit aller E-Mails und Kontakte
  • Betroffen: Behörden, Telekom, Finanz, Luftfahrt, Hotelwesen in EU/USA
  • In Deutschland ca. 33.000 erreichbare Server, 92 % veraltet (2016/2019)
  • Meldepflichtige Datenpanne nach Art. 33 DSGVO (72 Stunden)
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von der Exchange-Sicherheitslücke CVE-2026-42897 betroffen?
Betroffen sind alle Organisationen, die einen eigenen (On-Premises) Microsoft Exchange Server 2016, 2019 oder Subscription Edition mit aktiviertem Outlook Web Access betreiben und das Sicherheitsupdate von Juni 2026 oder neuer noch nicht installiert haben. Exchange Online (Microsoft 365) ist nicht betroffen. In Deutschland sind rund 33.000 Exchange-Server über das Internet erreichbar, von denen laut BSI etwa 92 Prozent auf veralteten Versionen laufen.
Was muss ich jetzt sofort tun, um mich zu schützen?
Installieren Sie umgehend mindestens das Juni-2026-Security-Update für Ihren Exchange Server; für Exchange 2016/2019 benötigen Sie dafür ein aktives ESU-Abonnement. Falls sofortiges Patchen nicht möglich ist, aktivieren Sie den Exchange Emergency Mitigation (EM) Service oder wenden Sie das von Microsoft bereitgestellte EOMT-Skript an. Die Angriffe laufen aktiv, daher ist schnelles Handeln entscheidend.
Wie erkenne ich, ob mein Server bereits gehackt wurde?
Prüfen Sie die Ordnerberechtigungen der Exchange-Postfächer auf ungewöhnliche Owner-Rechte, besonders für den 'Default'-Benutzer – das ist eines der deutlichsten Anzeichen. Kontrollieren Sie außerdem installierte Outlook-Add-ins mit ReadWriteMailbox-Rechten und analysieren Sie den ausgehenden Netzwerkverkehr auf Verbindungen zu bekannten Command-and-Control-Domains wie asecdns.com, acocdn.com, dnsrecursive.eu oder tdndns.com.
Reicht es, alle Passwörter zurückzusetzen, wenn ich betroffen bin?
Nein. Laut BlackSwan Cybersecurity entfernen weder Passwort-Resets noch das Neuaufsetzen von Endgeräten den Angreifer, da die Backdoor OWAReaper serverseitig auf dem Exchange-Server und in der Browser-Umgebung verankert ist. Die Berechtigung für den 'Default'-Benutzer bleibt bestehen, sodass weiterhin praktisch jeder angemeldete Account Zugriff auf das Postfach hat.
Muss ich den Vorfall der Datenschutzbehörde melden?
Ja, sehr wahrscheinlich. Eine Kompromittierung durch OWAReaper führt potenziell zum vollständigen Verlust der Vertraulichkeit aller im Postfach gespeicherten E-Mails und Kontakte, was eine schwerwiegende Datenpanne nach Art. 4 Nr. 12 DSGVO darstellt. Gemäß Art. 33 DSGVO muss dies unverzüglich, möglichst binnen 72 Stunden nach Bekanntwerden, der zuständigen Datenschutzaufsichtsbehörde gemeldet werden.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.