Imagen ilustrativa generada con IA
Laundry Bear ataca con zero-day en Exchange OWA: espionaje persistente e invisible
Laundry Bear explota un zero-day en Exchange OWA con el backdoor OWAReaper, logrando robo de credenciales, tokens y un espionaje persistente e invisible.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Introducción
El grupo APT ruso conocido como "Laundry Bear" (alias Void Blizzard, seguido por Proofpoint como TA488) ha llevado a cabo una sofisticada campaña de espionaje aprovechando una vulnerabilidad zero‑day en Microsoft Exchange Outlook Web Access (OWA). Según el informe publicado el 29 de julio de 2026, la falla (CVE‑2026‑42897) se ha explotado activamente desde marzo de 2026, casi dos meses antes del aviso de Microsoft del 14 de mayo de 2026. El ataque, basado en un XSS en el cuerpo de los correos electrónicos, permitía la ejecución de código JavaScript con un simple clic, garantizando acceso prolongado a los buzones de correo y una persistencia multinivel difícil de erradicar.
Análisis técnico
La vulnerabilidad reside en el motor de sanitización HTML del lado del servidor de OWA: un filtrado insuficiente de los mensajes de correo permitía insertar código JavaScript malicioso en el cuerpo de un email. Al abrir el mensaje (ataque "half‑click") el código se ejecutaba en el contexto del navegador de la víctima, sin ninguna interacción adicional. Los correos incluían un cargador JavaScript, con payloads codificados en Base64 ocultos dentro de URLs aparentemente inocuas (iconos de redes sociales).
El backdoor distribuido, denominado OWAReaper, opera totalmente en el panel de lectura de OWA, eliminando sus propias huellas del email original y deshabilitando ventanas emergentes y el botón derecho para dificultar el análisis. Sus funcionalidades principales incluyen:
- Robo de credenciales y tokens OAuth mediante un complemento de Outlook con permisos "ReadWriteMailbox", que permite acceder a todos los buzones de la organización una vez instalado.
- Persistencia del lado del servidor: otorgando permisos de "Owner" al usuario predeterminado 'Default' en cada carpeta del buzón, hace que el acceso sea resistente a cambios de contraseña o reimaging del cliente.
- Persistencia del lado del cliente: habilita la caché de OWA e inyecta un iframe malicioso en IndexedDB, reejecutando el código cada vez que se abre el mensaje infectado, incluso desde la caché.
- Comunicación C2: consulta cada 24 horas la API de GitHub Commit Search en busca de mensajes cifrados vinculados al email de la víctima, o analiza los correos ya presentes en el buzón.
- Exfiltración: principalmente vía HTTPS hacia dominios CDN de imágenes con rutas cifradas AES‑CTR, con respaldo directo al servidor atacante o mediante consultas DNS con payload Base32.
Impacto
La gravedad es crítica: el ataque es facilitado (half‑click), ejecuta código en el navegador y establece múltiples mecanismos de persistencia. Las consecuencias incluyen:
- Acceso prolongado e inadvertido a los buzones de correo, incluso tras la rotación de credenciales o reinstalación del sistema operativo.
- Robo masivo de credenciales, tokens OAuth y contenidos sensibles, con posibilidad de movimiento lateral explotando cuentas legítimas de la organización.
- Sectores afectados: entidades gubernamentales (EE. UU. y Europa), telecomunicaciones, finanzas, hostelería y aeroespacial.
Mitigación
Para protegerse es necesario adoptar inmediatamente las siguientes medidas:
- Aplicar el parche de Microsoft para CVE‑2026‑42897 (aviso del 14 de mayo de 2026).
- Verificar y eliminar cualquier permiso anómalo concedido al usuario 'Default' en las carpetas de Exchange (p. ej., "Owner").
- Supervisar y bloquear complementos de Outlook con permisos excesivos (en particular "ReadWriteMailbox"), utilizando las políticas de restricción de Office 365.
- Inspeccionar el tráfico de red hacia dominios CDN sospechosos o consultas DNS que contengan payloads codificados.
- Limitar el uso de OWA si no es indispensable y reforzar los controles anti‑XSS en los correos entrantes (p. ej., cabecera Content‑Security‑Policy, sanitización del lado del cliente).
FAQ
1. ¿Qué hace diferente a CVE‑2026‑42897 de otras vulnerabilidades XSS?
La falla reside en el proceso de sanitización HTML del lado del servidor de Exchange OWA y permite la ejecución de JavaScript al abrir el correo electrónico (half‑click), sin ninguna interacción adicional. Además, habilita un backdoor que opera exclusivamente en el panel de lectura y garantiza persistencia múltiple, lo que la hace excepcionalmente insidiosa.
2. ¿Cómo puedo verificar si mi organización ha sido comprometida?
Revisar los permisos de las carpetas de Exchange en busca del usuario 'Default' con autorizaciones sospechosas (p. ej., Owner). Inspeccionar la lista de complementos de Outlook instalados, prestando especial atención a aquellos con permisos "ReadWriteMailbox". Supervisar las solicitudes HTTP hacia dominios CDN desconocidos o consultas DNS con patrones anómalos (Base32). Finalmente, examinar los registros de acceso a los buzones en busca de actividad en horarios inusuales.
3. ¿El parche de Microsoft resuelve también los mecanismos de persistencia ya activos?
No, el parche corrige la vulnerabilidad de entrada (XSS), pero no elimina automáticamente las modificaciones persistentes ya realizadas. Es necesario revocar manualmente los permisos anómalos del usuario 'Default', deshabilitar los complementos maliciosos y, en algunos casos, recrear los buzones de correo comprometidos. Se recomienda una cuidadosa actividad de remediación posterior al parche.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
- The Hacker News
- BleepingComputer
CVE tratadas en este artículo
- CVE-2026-42897Alta8.1Improper neutralization of input during web page generation ('cross-site scripting') in Microsoft Exchange Server allows an unauthorized attacker to perform spoofing over a network.
- CVE-2025-66376Alta7.2Zimbra Collaboration (ZCS) 10 before 10.0.18 and 10.1 before 10.1.13 allows Classic UI stored XSS via Cascading Style Sheets (CSS) @import directives in an HTML e-mail message.
