Outlook-Lücke CVE-2026-42897: Hacker infizieren beim E-Mail-Lesen
Veröffentlicht am: 30.07.2026 um 22:43 Uhr | Redaktion boerse-global.de
Sicherheitsforscher warnen vor gezielten Angriffen auf Outlook Web Access (OWA). Die der russischen Seite zugerechnete Gruppe TA488 – auch bekannt als Laundry Bear oder Void Blizzard – nutzt eine Schwachstelle in Microsofts Web-Mail-Dienst, um die Schadsoftware OWAReaper einzuschleusen.
Das Besondere: Das Implantat überdauert selbst Passwortänderungen oder die Neuinstallation von Endgeräten.
Infektion schon beim E-Mail-Lesen
Seit dem 22. Juli 2026 läuft die Angriffswelle. Die Hacker setzen auf einen sogenannten Half-Click-Exploit. Anders als bei klassischen Phishing-Angriffen reicht hier bereits das bloße Anzeigen einer präparierten E-Mail im Lesebereich von OWA aus.
Grundlage ist die Sicherheitslücke CVE-2026-42897. Diese Cross-Site-Scripting-Schwachstelle (XSS) hat einen CVSS-Score von 8,1 – das Risiko ist hoch.
Ist OWAReaper erst im Browser-Kontext aktiv, agiert es als browserbasiertes Implantat. Es stiehlt Anmeldedaten über Autofill-Funktionen und OAuth-Tokens. Damit verschaffen sich die Angreifer Zugriff bis zur Inhaber-Ebene auf dem Mailserver.
Bereinigung wird zum Problem
Wissen Sie, wo Outlook Ihre Daten wirklich speichert – und wie Sie sie bei solchen Angriffen wirksam sichern? Ein kostenloser Experten-Ratgeber enthüllt die wichtigsten Einstellungen und Schutzmaßnahmen für Ihre E-Mail-Kommunikation. Wichtige Outlook-Sicherheits-Tricks jetzt kostenlos entdecken
Die Persistenz des Angriffs ist bemerkenswert. Die Schadsoftware nutzt den lokalen Browser-Speicher (localStorage), IndexedDB-Datenbanken und serverseitige Berechtigungen. Weder ein Passwortwechsel noch eine Neuinstallation des Rechners reichen aus, um die Hacker auszusperren.
Die Kampagne zielt auf strategisch relevante Sektoren in den USA und Europa. Zu den Opfern gehören Regierungsbehörden, Telekommunikationsanbieter, Finanzinstitute sowie Unternehmen aus der Luft- und Raumfahrt und dem Gastgewerbe.
Gute Nachricht: Der Cloud-Dienst Exchange Online gilt nach aktuellem Kenntnisstand als nicht gefährdet. Betroffen sind nur lokale Exchange-Server-Installationen.
Vorbereitung seit dem Frühjahr
Die Infrastruktur für die Angriffe lässt sich bis in den März 2026 zurückverfolgen. Es besteht der Verdacht, dass TA488 die Schwachstelle bereits vor dem offiziellen Patch von Microsoft im Mai 2026 als Zero-Day-Lücke ausgenutzt hat.
Angriffe auf die Mail-Infrastruktur werden immer raffinierter und nutzen oft psychologische Schwachstellen aus. Erfahren Sie in diesem kostenlosen Anti-Phishing-Paket, wie Sie Ihr Unternehmen in 4 Schritten effektiv vor moderner Cyberkriminalität schützen. Kostenlosen Anti-Phishing-Leitfaden hier herunterladen
Zur Steuerung nutzen die Angreifer eine Kombination aus GitHub-Commits und E-Mail-Kommunikation. Der Datenabfluss erfolgt über HTTPS und DNS-Tunneling. Zusätzlich löscht die Schadsoftware nach erfolgreicher Infektion ihren eigenen Exploit-Code – das erschwert die Entdeckung.
Was jetzt zu tun ist
Sicherheitsexperten raten zu sofortigen Updates. Bei bereits kompromittierten Konten reicht das Patchen allein nicht aus. Empfohlen werden:
- Widerruf aller OAuth-Tokens
- Manuelle Überprüfung weitreichender Postfach-Berechtigungen
- Leeren der Browser-Caches
- Analyse der Protokolle auf korrelierende Aktivitäten über verschiedene Systemebenen hinweg
Disclaimer zu unseren Artikeln: Keine Anlageberatung, keine Kauf- oder Verkaufsempfehlung. Angaben zu Kursen, Unternehmen und Märkten ohne Gewähr; Änderungen jederzeit möglich. Börsengeschäfte können zu hohen Verlusten führen. Unsere Beiträge werden ganz oder teilweise automatisiert mit Unterstützung von AI erstellt und geprüft.
