Los piratas informáticos rusos aprovechan la falla de Microsoft OWA para mantener el acceso al buzón después de la rotación de credenciales

Los actores de amenazas rusos vinculados recientemente con la explotación de una vulnerabilidad ahora parcheada en Zimbra han sido observado explotando otra vulnerabilidad, esta vez en Microsoft Outlook Web Access (OWA), para apuntar a entidades gubernamentales de EE. UU. y Europa, así como a los sectores de telecomunicaciones, financiero, hotelero y aeroespacial.

La actividad, que comenzó el 22 de julio de 2026, implica la utilización de CVE-2026-42897 (puntuación CVSS: 8,1), una vulnerabilidad de secuencias de comandos entre sitios (XSS) en OWA. Microsoft lo señaló como explotado en ataques que se remontan a mayo de 2026.

La empresa de seguridad empresarial Proofpoint ha atribuido la actividad a Oso de lavandería (también conocido como CL-STA-1114, TA488, UNK_PitStop y Void Blizzard), que recientemente se atribuyó a la explotación de día cero de CVE-2025-66376, una falla XSS en la interfaz de usuario clásica de Zimbra, desde al menos julio de 2025 antes de que fuera parcheada cuatro meses después.

En estos ataques, los actores de amenazas enviaron mensajes desde cuentas de Proton Mail controladas por el adversario y desde direcciones previamente comprometidas que desencadenaron un exploit para CVE-2025-66376 tan pronto como los correos electrónicos fueron vistos a través de una versión vulnerable de Zimbra, lo que finalmente resultó en la implementación de una carga útil de JavaScript denominada ZimReaper que es capaz de recolectar 90 días del correo de la víctima y otros datos valiosos.

«TA488 está duplicando el uso de exploits de 'medio clic', donde abrir el correo electrónico es suficiente para provocar un compromiso, con mecanismos de carga, técnicas y malware significativamente mejorados, lo que indica una mejora en el oficio y la capacidad del grupo», dijeron los investigadores de Proofpoint Greg Lesnewich, Stuart Del Caliz, Nick Attfield, Konstantin Klinger, Saher Naumaan y Mark Kelly.

Como antes, la actividad se basa en cuentas comprometidas para enviar correos electrónicos explotando la falla. El volumen de los mensajes de phishing y la amplitud de la orientación es una desviación de las campañas TA488 anteriores y se considera un esfuerzo intencionalmente amplio para mezclarse con el spam de correo masivo y pasar desapercibido.

Ciberseguridad

Los correos electrónicos en sí presentan mensajes vagos que no requieren ninguna acción por parte del destinatario. Se ha descubierto que los mensajes imitan correos electrónicos informativos sobre temas como análisis de la cadena de suministro, actualizaciones de investigaciones y métricas para el turismo o los mercados del gas.

El uso de estos correos electrónicos genéricos es una vez más un sello consistente en las cadenas de exploits de medio clic del actor de amenazas, ya que la idea aquí es darles una ilusión de legitimidad y no despertar sospechas de la víctima al excluir intencionalmente cualquier URL o archivo adjunto. Al hacerlo, aumenta la probabilidad de que un destinatario abra y lea el mensaje, activando efectivamente el exploit para CVE-2026-42897 en el proceso.

«Esto permite que una parte del cargador de JavaScript utilice el cargar = evento controlador para analizar el resto del cuerpo del mensaje, ensamblar un fragmento Base64 y ejecutarlo como JavaScript codificado», explicó Proofpoint. «El desencadenante inicial del exploit y los blobs de carga útiles relevantes se almacenan en los íconos de redes sociales que se muestran en el cuerpo HTML del mensaje. Los datos de carga útil de la siguiente etapa se almacenan después de los símbolos #, en los que el navegador se detiene al analizar imágenes de Base64».

La nueva ola de explotación que gira en torno a CVE-2026-42897 culmina con la implementación de un implante basado en navegador JavaScript previamente desconocido con nombre en código OWAReaper que está diseñado específicamente para acceso persistente dentro del cliente de correo web de Microsoft.

Descrito como la puerta trasera más sofisticada entregada mediante exploits de medio clic, el malware es una evolución de ZimReaper, aunque comparte importantes código fuente y superposiciones de comportamiento. Se ejecuta dentro del panel de lectura de OWA. Una vez ejecutado, utiliza las API de Outlook para reescribir el correo electrónico en el servidor Exchange y eliminar el contenido explotado.

Al mismo tiempo, el malware toma medidas para desactivar las ventanas emergentes OWA y la capacidad de hacer clic derecho durante su ejecución. También crea una clave de sesión que es única para el objetivo, antes de proceder a recopilar la dirección de correo electrónico, el nombre de usuario y la configuración de Outlook del objetivo. Luego crea dos elementos de entrada invisibles en el Modelo de objetos de documento (DOM) de la página web para capturar las credenciales guardadas en OWA de la víctima a través de la función de autocompletar del navegador.

El siguiente paso implica escribir una versión cifrada de sí mismo y un contenedor de descifrado en el almacenamiento local del navegador. Esto, a su vez, hace que el malware se ejecute automáticamente cada vez que un usuario desprevenido abre una pestaña OWA en el navegador.

OWAReaper busca complementos de Outlook instalados con permisos ReadWriteMailbox y, si los encuentra, los usa para robar tokens de OAuth y se otorga permisos de nivel de propietario para el usuario predeterminado en cada carpeta de correo. Este proceso otorga acceso completo al buzón de correo a cualquier usuario autenticado en la misma organización.

«Este es un aspecto clave de la cadena de infección; si TA488 tiene acceso a otras cuentas de la organización, el grupo mantiene un acceso persistente al buzón de correo del objetivo», señalaron los investigadores. «Este acceso persistente reside en el lado del servidor y requiere la eliminación deliberada del servidor Exchange; la rotación de credenciales e incluso la nueva creación de imágenes completa del dispositivo del usuario objetivo no desalojarán al actor».

Además, el malware crea un segundo método de persistencia agregando un elemento iframe oculto a los mensajes almacenados en el caché de mensajes IndexedDB fuera de línea de OWA y habilitando el almacenamiento en caché. El iframe se ejecuta cada vez que la víctima abre un correo electrónico malicioso desde la memoria caché, reinfectando así al objetivo incluso después de que se vuelva a crear una imagen del host.

OWAReaper también se destaca por emplear dos métodos de comando y control (C&C o C2): usar GitHub o correos electrónicos enviados por atacantes para analizar comandos y ejecutarlos en el host. El script consulta la API de búsqueda de confirmación de GitHub cada 24 horas en busca de mensajes de confirmación que contengan la dirección de correo electrónico del objetivo.

Ciberseguridad

Si encuentra uno, los datos se analizan y descifran utilizando una clave codificada de JavaScript y una clave AES por sesión, probablemente en un intento de evitar que otras partes extraigan los comandos. Los datos decodificados contienen un encabezado de cuatro caracteres que indica un tipo de comando específico:

  • código, para reemplazar todo el código del kit de herramientas de OWAReaper
  • domn, para rotar los servidores C&C
  • cmnd, para ejecutar código JavaScript arbitrario a través de eval()

Alternativamente, OWAReaper puede analizar los correos electrónicos entrantes enviados por los operadores TA488 para procesar y ejecutar los mismos tipos de comandos observados en el método GitHub. Comprueba en IndexedDB los cuerpos de los mensajes con la estructura {target_email_address}{space}{Base64text}.

La exfiltración de datos se logra principalmente a través de HTTPS con rutas URI cifradas AES-CTR. Si este enfoque falla, el malware utiliza un túnel de etiquetas DNS para contrabandear datos dentro de consultas DNS estándar de un dominio controlado por un actor.

Proofpoint señaló que la primera infraestructura utilizada en esta campaña se creó en marzo de 2026, dos meses antes de que Microsoft revelara CVE-2026-42897, lo que plantea la posibilidad de que haya sido explotada como un día cero. La compañía también dijo que no detectó ninguna actividad en TA488 entre febrero y el 22 de julio de 2026.

«OWAReaper se ejecuta dentro del contexto del navegador OWA, operando como un implante sigiloso sin huella de host, utilizando dos canales de comunicación C&C y dos protocolos de exfiltración de datos», dijo Proofpoint. «Es capaz de sobrevivir a reinicios del navegador, rotación de credenciales y nueva creación de imágenes completa del dispositivo de la víctima».

«Basado en la actividad recientemente observada, TA488 parece demostrar interés en una amplia gama de sectores mientras mantiene prioridades para la recopilación de inteligencia contra el gobierno y la defensa. Los temas atractivos siguen siendo genéricos y sin complicaciones, por lo que el objetivo está más inclinado a abrir y hojear el correo electrónico, pero finalmente lo pasa por alto».

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *