← Inicio

Hackers rusos explotan zero-day de Exchange OWA para acceso a largo plazo

El grupo de hackers patrocinado por el Estado ruso conocido como Laundry Bear (también identificado como Void Blizzard y TA488) está llevando a cabo una campaña de espionaje cibernético de alto nivel al explotar una vulnerabilidad de día cero en Outlook Web Access (OWA) de Microsoft Exchange Server. Identificada como CVE-2026-42897, la falla es un problema de cross-site scripting (XSS) que permite la ejecución de JavaScript arbitrario en el contexto del navegador de la víctima cuando se abre un correo electrónico especialmente diseñado en OWA. Lo que hace que este ataque sea particularmente peligroso es que opera como lo que los investigadores de Proofpoint llaman un "exploit de medio clic" — la víctima no necesita hacer clic en ningún enlace ni descargar ningún archivo. Simplemente abrir el correo electrónico malicioso es suficiente para desencadenar el compromiso.

La campaña fue detectada por primera vez el 22 de julio de 2026 por la empresa de seguridad de correo electrónico Proofpoint, que ha estado monitoreando las actividades del grupo. Los objetivos incluyen entidades gubernamentales en Estados Unidos y Europa, así como empresas en los sectores de telecomunicaciones, finanzas, hotelería y aeroespacial. La vulnerabilidad CVE-2026-42897 fue divulgada originalmente por Microsoft el 14 de mayo de 2026, y la compañía ya advertía en ese momento que la falla estaba siendo explotada activamente como un día cero. Sin embargo, Proofpoint descubrió que la infraestructura de ataque de Laundry Bear para esta campaña se remonta a marzo de 2026 — dos meses antes del aviso de Microsoft — lo que sugiere que el grupo tuvo acceso prolongado a la vulnerabilidad antes de que existiera cualquier defensa conocida.

La carga maliciosa entregada por el exploit es un backdoor sofisticado llamado OWAReaper, descrito por Proofpoint como el backdoor más sofisticado jamás visto entregado mediante exploits de medio clic. OWAReaper se ejecuta completamente dentro del panel de lectura de Outlook Web Access. Inmediatamente después de la ejecución, el malware utiliza las API de Outlook para reescribir el correo electrónico en el servidor Exchange y eliminar el contenido del exploit, eliminando así sus huellas. Simultáneamente, OWAReaper deshabilita las ventanas emergentes de OWA y la capacidad de hacer clic derecho durante su ejecución, dificultando aún más la detección.

Lo que hace que OWAReaper sea particularmente alarmante son sus mecanismos de persistencia. El backdoor está diseñado para sobrevivir a la rotación de credenciales — cuando la víctima cambia su contraseña, el acceso no se pierde — e incluso al reimagining completo del dispositivo. Esto se debe a que la base de operaciones del malware reside dentro del propio buzón de Exchange comprometido, no en el sistema operativo del dispositivo de la víctima. OWAReaper establece dos canales separados de comando y control, admite múltiples métodos de exfiltración de datos y recolecta información como la dirección de correo electrónico, el nombre de usuario y la configuración de Outlook.

Esta campaña representa una evolución significativa en las capacidades de Laundry Bear. El grupo ya había sido vinculado anteriormente a la explotación de otra vulnerabilidad XSS (CVE-2025-66376) como día cero en servidores de correo Zimbra, donde entregaban un malware similar basado en JavaScript llamado ZimReaper. La transición de Zimbra a Exchange OWA demuestra un avance técnico considerable, ya que Outlook Web Access representa un objetivo más complejo y ampliamente utilizado. Proofpoint describe este cambio como "una mejora significativa en la pericia técnica y la capacidad del grupo".

El contexto geopolítico más amplio hace que esta campaña sea aún más preocupante. En los últimos meses, los grupos vinculados a Rusia han intensificado las operaciones cibernéticas en múltiples frentes. Más allá de Laundry Bear, otros grupos patrocinados por el Kremlin como Nobelium (también conocido como Cozy Bear), responsable del ataque a SolarWinds, continúan activos. Simultáneamente, los ataques a infraestructuras críticas como plantas de tratamiento de agua, y las campañas de grupos vinculados a Irán, están expandiendo el panorama global de amenazas.

Los correos electrónicos utilizados en la campaña son descritos como "banales" por los investigadores de Proofpoint, imitando informes de análisis de cadenas de suministro, actualizaciones de investigación e indicadores de rendimiento para los mercados de turismo y gas. La elección de temas genéricos y poco notables es intencional — el objetivo es que la víctima abra y lea el mensaje, pero lo descarte como spam común, sin sospechar jamás que se ha ejecutado un exploit.

Para los administradores de sistemas y profesionales de seguridad, las recomendaciones son claras: aplicar inmediatamente el parche de Microsoft para CVE-2026-42897, implementar monitoreo mejorado en entornos Exchange on-premises, revisar los permisos de las carpetas de correo electrónico en busca de cambios sospechosos, y considerar la migración a Exchange Online, que no se ve afectado por esta vulnerabilidad específica. Además, la activación de registros detallados de acceso a OWA y la implementación de soluciones de detección de anomalías de comportamiento en webmails pueden ayudar a identificar actividades maliciosas.

A medida que los grupos de espionaje cibernético estatal como Laundry Bear continúan perfeccionando sus tácticas, una pregunta permanece: si simplemente abrir un correo electrónico es suficiente para comprometer a una organización entera, ¿cómo podemos repensar fundamentalmente la seguridad del correo electrónico en la era de las amenazas persistentes avanzadas?

Fuentes: BleepingComputer, The Hacker News, The Register

✓ Fuentes independientes cruzadas y verificadas antes de la publicación