Hackers rusos del grupo Laundry Bear (también conocido como TA488) están explotando activamente una vulnerabilidad en Microsoft Outlook Web Access (OWA) para obtener y mantener acceso persistente a buzones de correo electrónico, incluso después de que las credenciales sean rotadas. Esta campaña ha afectado a entidades gubernamentales en EE. UU. y Europa, así como a organizaciones en los sectores de telecomunicaciones, finanzas, hostelería y aeroespacial.

El ataque se centra en CVE-2026-42897, una vulnerabilidad de Cross-Site Scripting (XSS), en OWA. Se clasifica como un “exploit de medio clic”, lo que significa que la simple visualización de un correo electrónico malicioso en una versión vulnerable de OWA es suficiente para activar el compromiso. Los actores de amenazas envían correos electrónicos con temas genéricos, diseñados para no levantar sospechas y aumentar la probabilidad de que el destinatario simplemente los abra.

Una vez activado, el exploit inyecta un implante JavaScript conocido como OWAReaper. Este malware, una evolución del anterior ZimReaper, opera directamente en el contexto del navegador OWA, lo que le permite reescribir correos electrónicos en el servidor Exchange, robar credenciales guardadas a través de la función de autocompletado del navegador y establecer una persistencia avanzada. OWAReaper puede sobrevivir a reinicios del navegador, rotación de credenciales e incluso a la reimaginación completa del dispositivo del usuario, ya que gran parte de su persistencia reside en el servidor Exchange y en la caché del navegador.

Para mitigar esta amenaza, es crucial aplicar las actualizaciones de seguridad disponibles para Microsoft Outlook Web Access que corrigen CVE-2026-42897 y cualquier otra vulnerabilidad relevante. Además, la implementación de una sólida protección a nivel de correo electrónico y la educación de los usuarios sobre los riesgos de los correos “half-click” son medidas esenciales.

Qué significa para tu empresa: Este incidente subraya la sofisticación de los ataques basados en correo electrónico y la necesidad de defensas multicapa. Para protegerse eficazmente contra amenazas como OWAReaper, su empresa debe contar con una robusta protección del correo que incluya filtrado avanzado, detección de amenazas persistentes y capacidades de sandbox. Adicionalmente, el SOC con monitoreo 24/7 de Ingeniería Telemática es fundamental para detectar y responder proactivamente a actividades sospechosas que puedan indicar una infección, asegurando que incluso los implantes más sigilosos sean identificados y erradicados.

Fuente original: The Hacker News — ver artículo →

#microsoft#cve#malware#phishing#exploits