Investigadores de seguridad han revelado que un grupo de hackers asociado al Kremlin, conocido como TA488, está explotando una vulnerabilidad crítica en Microsoft Outlook’s Exchange Server. Esta falla permite a los atacantes instalar malware avanzado en máquinas no parcheadas simplemente al abrir un correo electrónico enviado a una cuenta de Outlook Web Access (OWA).
La vulnerabilidad, identificada como CVE-2026-42897, es una vulnerabilidad de cross-site scripting (XSS) que Microsoft ya había mitigado en mayo y parcheado en julio. Sin embargo, los ataques continúan, lo que sugiere que TA488 pudo haberla explotado como un zero-day. Este tipo de ataque permite la ejecución de JavaScript malicioso que instala un implante de navegador llamado OWAReaper, diseñado para proporcionar acceso persistente a las cuentas de OWA de las víctimas.
OWAReaper se ejecuta completamente en el panel de lectura de OWA y utiliza APIs de Outlook para reescribir el correo en el servidor de Exchange, eliminando el contenido del exploit. Además, desactiva las ventanas emergentes y la capacidad de hacer clic derecho mientras está en funcionamiento. Este implante recopila direcciones de correo electrónico, nombres de usuario y configuraciones de Outlook, y puede robar credenciales guardadas en el navegador.
La sofisticación de OWAReaper ha llevado a Proofpoint a calificarlo como el backdoor más avanzado que han visto entregado a través de un exploit de medio clic. La persistencia de este acceso requiere una eliminación deliberada del servidor de Exchange, ya que la rotación de credenciales o la reimaginación completa del dispositivo comprometido no son suficientes para erradicar al atacante.
Dado el impacto potencial de esta vulnerabilidad, Proofpoint aconseja a los usuarios afectados que revoquen y auditen sus credenciales de Exchange. La situación subraya la importancia de mantener los sistemas actualizados y de implementar medidas de seguridad robustas para proteger la información confidencial de la empresa.




Comentarios