KeyFrame內部研究專用

SecTor 2025 | Signature of Destruction: Outlook RCE Strikes Again

Black Hat·5月21日週四·35 min英文

三句話摘要

Morphisec 研究員揭露 Microsoft Outlook 漫遊簽名功能中的目錄遍歷漏洞,可在竊取憑證後對所有受害客戶端實現無需點擊的遠端程式碼執行。 只要取得 Exchange 帳號憑證,攻擊者就能利用微軟自身的合法同步機制將惡意程式碼靜默部署至受害者所有裝置,驗證後的安全邊界遠比多數組織所認知的更為脆弱。 Exchange 的同步機制是攻擊面核心:Microsoft Exchange 會自動將自訂表單、漫遊設定和簽名同步至使用者所有裝置,這意味著攻擊者只需操控雲端設定,Exchange 便會替其在所有端點上執行惡意內容,無需針對每個裝置分別攻擊。

重點整理

重點
  • 1

    Exchange 的同步機制是攻擊面核心:Microsoft Exchange 會自動將自訂表單、漫遊設定和簽名同步至使用者所有裝置,這意味著攻擊者只需操控雲端設定,Exchange 便會替其在所有端點上執行惡意內容,無需針對每個裝置分別攻擊。

  • 2

    簽名名稱欄位未過濾是漏洞根源:Outlook 漫遊簽名在建立時會同步 HTM、RTF、TXT 三種格式的檔案,但簽名名稱(而非內容值)完全未經消毒,攻擊者透過路徑遍歷符號(如 `..\..\`)可將檔案寫入 Windows 啟動資料夾,達成重啟後自動執行。

  • 3

    補丁研究本身是攻擊向量:每次微軟發布緊急修補(通常時間極短),研究員便能審查補丁邏輯找出繞過方式;去年 Def Con 的路徑前綴繞過、Blue Hat 的 COM 劫持,以及今年的目錄遍歷,皆遵循此模式迭代出現。

  • 4

    雲端儲存作為 C2 的隱憂尚未完全解決:即便漏洞修補後,攻擊者仍可利用合法的 Outlook Cloud Settings API 在微軟雲端儲存任意類型檔案(包含 EXE),並隨時透過官方 API 取出執行,形成以微軍基礎設施為掩護的持久化管道。

實用技巧與重點

乾貨
  • 工具與平台
  • Burp Suite(攔截簽名建立請求)
  • Microsoft Exchange / Outlook Cloud Settings API(`outlook.office.com`)
  • Azure Storage(漫遊設定底層儲存)
  • Outlook 漫遊路徑:`Microsoft\Office\Outlook\SigFile`
  • 漏洞時間線
  • 2024 Def Con:路徑後綴加反斜杠繞過表單黑名單 → RCE
  • 2024 Blue Hat:COM 劫持繞過補丁 → RCE(在 Outlook 程序上下文執行)
  • 2025 年初:漫遊簽名目錄遍歷 → 啟動資料夾 RCE(約兩個月前修復)
  • 攻擊流程
  • 取得受害者 Exchange 帳號憑證
  • 透過瀏覽器 Outlook 建立新簽名,用 Burp 攔截 PATCH 請求
  • 修改 JSON 中簽名 `name` 欄位為目錄遍歷路徑(指向 Windows 啟動資料夾)
  • 修改 HTM 值植入惡意腳本;將 TXT 類型改為 RTF 以確保渲染
  • Microsoft 自動將檔案同步至受害者所有 Outlook 客戶端
  • 受害者重啟電腦或切換 Focused/Other inbox 觸發同步後執行
  • Microsoft 的修補措施(本輪)
  • 瀏覽器端:對名稱中特殊字元(`\`、`/`、`?` 等)替換為底線
  • 客戶端:引入 `SanitizeFileName` 函數;改以 `GetOutlookRoamingSignaturePath()` API 取代字串拼接路徑
  • 值內容:移除 HTM/RTF 中的 `<script>`、圖片自動執行等危險元素;TXT 簽名值仍未清理
  • 尚未修補的風險(演講時)
  • TXT 簽名值無消毒
  • API 允許儲存任意類型(含 EXE)的簽名物件至雲端
  • 圖片自動渲染可洩漏 IP 位址、User-Agent 等資訊
  • 防禦建議
  • 優先更新桌面版 Outlook 客戶端(新版 Outlook 及瀏覽器版已修補)
  • 可透過群組原則禁用簽名漫遊功能
  • 監控 `Microsoft\Office\Outlook\SigFile` 等登錄機碼異常寫入
  • 監控異常的 Outlook Cloud Settings PATCH 請求(基於 HTTPS,相對易解析)
  • 啟用並強化 MFA(但注意 MFA 可被網路釣魚削弱)

結論

結論

只要取得 Exchange 帳號憑證,攻擊者就能利用微軟自身的合法同步機制將惡意程式碼靜默部署至受害者所有裝置,驗證後的安全邊界遠比多數組織所認知的更為脆弱。

完整解析

詳細

這場演講由 Morphisec 創辦人兼技術長 Michael Borik 主講,延續他在 2024 年 Def Con 與 Blue Hat 發表的研究脈絡,系統性地揭示 Microsoft Outlook 在「Exchange 主動替使用者同步物件」這一設計哲學下所衍生的一系列遠端程式碼執行漏洞。演講的核心前提並非「身份驗證本身的破解」,而是假設攻擊者已取得受害者的 Exchange 憑證(例如透過釣魚攻擊),探討驗證通過之後攻擊者能造成多大傷害——最終答案是:在受害者所有裝置上無需任何點擊即可執行任意程式碼。

去年的主軸圍繞 Outlook 自訂表單(Custom Forms)機制。Outlook 允許以表單描述電子郵件的外觀與行為,這些表單由 Exchange 自動同步至所有客戶端。NetSPI 團隊首先發現可用相對路徑繞過表單類型黑名單;Morphisec 隨後發現在路徑後綴加上反斜杠可繞過微軟的修補;Blue Hat 則進一步揭露可透過 COM 劫持現有核心物件(例如資源管理器的開啟資料夾物件),直接在 Outlook 程序上下文中彈出計算機。每一輪修補都在短時間內完成,也因此每次都留下可被繞過的邏輯縫隙。

今年的主角是「漫遊簽名」(Roaming Signatures)。這是微軟 2022 年推出的功能,讓企業能集中管理員工電子郵件簽名並同步至所有裝置。技術上,Outlook 透過 `outlook.office.com` 的 Cloud Settings API 將簽名以 JSON 格式儲存於 Azure Storage,再下同步至客戶端,寫成 HTM、RTF、TXT 三種實體檔案。研究員在攔截建立簽名的 PATCH 請求時發現,簽名的「名稱」欄位完全沒有任何路徑字元過濾。只需將名稱設定為目錄遍歷路徑(指向 Windows 啟動資料夾),微軟的同步機制便會主動將惡意 HTM 和 RTF 檔案寫入受害者的啟動目錄,下次重開機即自動執行。演講中的 GIF 演示清楚呈現了整個攻擊鏈:在瀏覽器 Outlook 建立惡意簽名 → 切換 Focused/Other inbox 觸發同步 → 桌面客戶端的啟動資料夾立即出現 HTM 和 RTF 檔案。

這個漏洞已於演講前約兩個月獲修補,但 Borik 指出這片攻擊地圖上仍有大量未解問題:TXT 簽名值至今未消毒、API 允許以任意副檔名(含 EXE)儲存物件於微軟雲端、圖片標籤可被植入自動渲染的 HTML 用於追蹤 IP——而更嚴重的漏洞因尚未修補而無法公開。他最後建議組織優先更新桌面版 Outlook 至最新版本、考慮禁用簽名漫遊功能,並透過監控登錄機碼與 HTTPS 請求識別惡意活動,同時持續強化 MFA 策略,但也警示 MFA 本身已能被針對性的釣魚手法削弱。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。