Vulnerabilidad crítica en Exchange Server explotada por hackers rusos
Ciberseguridad

Vulnerabilidad crítica en Exchange Server explotada por hackers rusos

Investigadores de seguridad han alertado sobre una vulnerabilidad máxima en Microsoft Exchange Server, utilizada por hackers rusos para acceder a redes no parcheadas y robar información confidencial.

1 de agosto 20262 min de lectura Ars Technica
0 comentarios

Investigadores de seguridad han revelado que un grupo de hackers asociado al Kremlin, conocido como TA488, está explotando una vulnerabilidad crítica en Microsoft Outlook’s Exchange Server. Esta falla permite a los atacantes instalar malware avanzado en máquinas no parcheadas simplemente al abrir un correo electrónico enviado a una cuenta de Outlook Web Access (OWA).

La vulnerabilidad, identificada como CVE-2026-42897, es una vulnerabilidad de cross-site scripting (XSS) que Microsoft ya había mitigado en mayo y parcheado en julio. Sin embargo, los ataques continúan, lo que sugiere que TA488 pudo haberla explotado como un zero-day. Este tipo de ataque permite la ejecución de JavaScript malicioso que instala un implante de navegador llamado OWAReaper, diseñado para proporcionar acceso persistente a las cuentas de OWA de las víctimas.

OWAReaper se ejecuta completamente en el panel de lectura de OWA y utiliza APIs de Outlook para reescribir el correo en el servidor de Exchange, eliminando el contenido del exploit. Además, desactiva las ventanas emergentes y la capacidad de hacer clic derecho mientras está en funcionamiento. Este implante recopila direcciones de correo electrónico, nombres de usuario y configuraciones de Outlook, y puede robar credenciales guardadas en el navegador.

La sofisticación de OWAReaper ha llevado a Proofpoint a calificarlo como el backdoor más avanzado que han visto entregado a través de un exploit de medio clic. La persistencia de este acceso requiere una eliminación deliberada del servidor de Exchange, ya que la rotación de credenciales o la reimaginación completa del dispositivo comprometido no son suficientes para erradicar al atacante.

Dado el impacto potencial de esta vulnerabilidad, Proofpoint aconseja a los usuarios afectados que revoquen y auditen sus credenciales de Exchange. La situación subraya la importancia de mantener los sistemas actualizados y de implementar medidas de seguridad robustas para proteger la información confidencial de la empresa.

Comentarios