Eine Exchange-Lücke (CVE-2026-42897) ermöglicht TA488 die Mailbox-Übernahme durch bloßes Betrachten von E-Mails, etabliert Persistenz auf Server-Ebene und entzieht sich klassischen Erkennungsmethoden.
TA488 infiziert mailboxen mit OWAReaper über CVE-2026-42897 in Outlook Web Access durch beiläufiges Öffnen von E-Mails und sichert sich persistente Zugriffe über Browser-lokale Speicher und gestohlene OAuth-Token.