Actores rusos explotan una vulnerabilidad en Outlook Web Access para ejecutar código malicioso

Fuentes: Russische Akteure greifen über Outlook-Web-Access-Lücke an

Investigadores de Proofpoint han documentado una campaña del grupo ruso TA488 (también conocido como Laundry Bear o Void Blizzard) que explota una vulnerabilidad de cross-site scripting en Outlook Web Access (OWA) de Microsoft Exchange Server. Basta con visualizar un correo electrónico malicioso en OWA para que se ejecute JavaScript embebido en el mensaje, sin necesidad de hacer clic en ningún enlace. La vulnerabilidad, registrada como CVE-2026-42897 con una puntuación CVSS de 8.1 (riesgo alto), afecta a Exchange Server 2016, 2019 y la Subscription Edition (SE), y fue parcheada por Microsoft en mayo, aunque se sospecha que los atacantes la aprovecharon como zero-day desde marzo.

La campaña se dirige contra organismos gubernamentales de Estados Unidos y Europa, así como a empresas de telecomunicaciones, finanzas, hotelería y aeroespacial. En la fase final del ataque, los delincuentes despliegan una nueva malware JavaScript bautizada como "OWAReaper", que opera en el contexto del navegador de OWA y mantiene un acceso persistente incluso tras reinicios, cambios de credenciales o reinstalaciones completas del equipo. La malware utiliza dos canales y protocolos de comando y control para exfiltrar datos.

Proofpoint recomienda a las organizaciones revisar y revocar tokens de Exchange Web Services en los complementos afectados, corregir los permisos de carpetas en Exchange para usuarios estándar y eliminar IndexedDB de OWA y el localStorage PageDataPayload.OwaUserDefaultSettings en los endpoints comprometidos. Microsoft ya distribuye paquetes de actualización para cerrar la brecha.