Vulnerabilidad OWA: Laundry Bear explota fallo en campaña de phishing

Contenido del artículo
El panorama de la ciberseguridad corporativa se encuentra en alerta máxima tras la revelación efectuada por los investigadores de seguridad de Proofpoint sobre una sofisticada campaña de ciberespionaje estatal. El actor de amenaza patrocinado por el estado ruso, conocido en la industria como Laundry Bear —y rastreado bajo las designaciones TA488, CL-STA-1114, UNK_PitStop y Void Blizzard—, ha desplegado un vector de ataque altamente evasivo que explota una vulnerabilidad owa de alta gravedad registrada como CVE-2026-42897. Con una calificación en el sistema CVSS de 8.1, este fallo de ejecución de comandos en sitios cruzados (XSS) presente en Microsoft Outlook Web Access (OWA) permite a los atacantes apoderarse del control del buzón de correo de manera silenciosa. La gravedad del incidente reside no solo en el perfil de las víctimas —que abarca desde organismos gubernamentales de Estados Unidos y Europa hasta corporaciones de telecomunicaciones, servicios financieros, sector aeroespacial y hotelería—, sino en la capacidad técnica de la operación para sortear las defensas de correo tradicionales mediante el modelo de ejecución denominado “half-click”.
Anatomía de la Vulnerabilidad OWA (CVE-2026-42897) y el Modelo Half-Click
A diferencia de los ataques de phishing convencionales que dependen de la interacción directa del usuario —como hacer clic en un enlace externo malicioso o ejecutar un archivo adjunto comprometido—, esta campaña utiliza una mecánica de explotación basada en “half-click”. En este paradigma de vulnerabilidad, el simple acto de abrir o previsualizar el correo electrónico entrante dentro de una versión vulnerable de la interfaz web de Outlook Web Access resulta suficiente para activar la carga útil.
La falla subyacente radica en una neutralización inadecuada de las entradas dentro del código HTML generado para la representación gráfica de los mensajes en el navegador web. El servidor de Exchange falla al sanitizar atributos y scripts incrustados en el cuerpo del mensaje. El vector de ataque funciona a través de las siguientes etapas técnicas:
- Inyección de Carga Útil en Bloques: El mensaje malicioso llega a la bandeja de entrada con un diseño estructural aparentemente inofensivo. Sin embargo, en el código fuente HTML del cuerpo del correo se albergan múltiples fragmentos o bloques de datos codificados en JavaScript.
- Construcción del Cargador en Tiempo de Ejecución: Al procesarse el correo en el panel de lectura de OWA, el fallo XSS interpreta los fragmentos codificados y reconstruye en la memoria del navegador un cargador (loader) primario.
- Invocación del Implante Principal: Este cargador inicial ejecuta una petición asíncrona dentro del contexto de la sesión activa del usuario para descargar y poner en funcionamiento el implante malicioso de JavaScript.
Dado que la ejecución se realiza de manera nativa en el contexto del dominio autenticado de webmail, el código malicioso hereda de inmediato todos los privilegios y tokens de sesión concedidos al usuario legítimo en el navegador.
OWAReaper: El Implante de JavaScript para Persistencia Silenciosa
El núcleo técnico de esta campaña radica en un implante de JavaScript nunca antes documentado, denominado por los investigadores como OWAReaper. Este implante ha sido diseñado a medida para operar dentro del entorno de la interfaz de OWA, combinando capacidades de exfiltración de datos masivos con mecanismos de evasión y persistencia extremadamente avanzados.
Una vez que OWAReaper toma el control de la ventana de OWA del usuario, realiza una serie de acciones automatizadas para garantizar su supervivencia y borrar sus huellas:
- Sobrescritura del Correo en el Servidor: OWAReaper emite comandos a través de las API internas de Exchange para reescribir el correo electrónico original almacenado en el servidor. Al eliminar el código de explotación del mensaje fuente, el atacante destruye la evidencia técnica primaria sin que el usuario advierta la alteración.
- Inhabilitación de la Interfaz del Usuario: Mientras el malware ejecuta sus funciones en segundo plano, deshabilita temporalmente los menús contextuales de clic derecho y las ventanas emergentes del navegador para impedir que la víctima inspeccione el código de la página o detecte comportamientos anómalos.
- Recolección de Metadatos y Credenciales: El implante extrae la dirección de correo del objetivo, el nombre de usuario y la configuración interna de Outlook. Además, genera formularios invisibles dentro del DOM (Document Object Model) de la página para intentar capturar credenciales de acceso ingresadas por el usuario.
- Persistencia Local mediante almacenamiento del navegador: OWAReaper escribe una versión cifrada de sí mismo junto con un módulo de descifrado dentro del almacenamiento local (Local Storage) de la sesión del navegador. Debido a que la interfaz de OWA lee de forma automática esta memoria al iniciar la aplicación, cada vez que el usuario abre una nueva pestaña de webmail, el malware se ejecuta de manera nativa.
- Secuestro de Add-ins de Outlook y Permisos de OAuth: El implante rastrea los complementos instalados en Outlook que posean permisos de alcance
ReadWriteMailbox. Mediante estos complementos, extrae tokens de acceso OAuth y modifica las Listas de Control de Acceso (ACL) a nivel de servidor. Asigna permisos de nivel de Propietario (Owner) al usuario genérico “Default” sobre cada carpeta de correo del usuario, lo que concede acceso total al buzón a cualquier usuario autenticado dentro del mismo entorno corporativo.
Gracias a esta arquitectura, OWAReaper puede exfiltrar de forma continua hasta 90 días de historial de correos electrónicos, listas de contactos completas y comunicaciones operativas altamente confidenciales.
Anulación de los Controles Tradicionales: El Bypass a la Rotación de Credenciales
Uno de los hallazgos más críticos revelados en la investigación sobre la vulnerabilidad owa es la ineficacia de las medidas tradicionales de respuesta a incidentes cuando se aplican de forma aislada. En los protocolos estándar de ciberseguridad, ante la sospecha de un compromiso de cuenta, los administradores ejecutan el restablecimiento forzado de contraseñas, la revocación de tokens de sesión y la rotación masiva de credenciales de acceso.
Sin embargo, la estrategia empleada por Laundry Bear evade completamente este procedimiento defensivo. Debido a que OWAReaper modifica los permisos de acceso a nivel de carpeta en el servidor de Exchange (otorgando permisos de propietario a usuarios secundarios o al grupo Default) y mantiene tokens OAuth de larga duración a través de complementos secuestrados, el atacante mantiene el acceso persistente al buzón. Aunque el administrador cambie la contraseña del usuario o regenere las claves de la infraestructura de identidad, el canal de exfiltración configurado en el servidor permanece intacto. De la misma manera, la reimpresión o el formateo del equipo físico del usuario no elimina el acceso persistente establecido dentro del servidor Exchange.
Infraestructura de Distribución y Perfil de Objetivos
Para la distribución de las campañas maliciosas, Laundry Bear utiliza una infraestructura híbrida diseñada para evadir los controles de seguridad perimetrales y los filtros de correo electrónico basados en reputación. Los atacantes emiten los correos de phishing utilizando dos fuentes principales:
- Cuentas Cifradas Controladas por el Atacante: Direcciones creadas en servicios como Proton Mail, lo que dificulta el rastreo de origen de la infraestructura de envío.
- Cuentas Corporativas Previamente Comprometidas: Direcciones de correo legítimas pertenecientes a organizaciones víctimas de ataques anteriores, lo que permite que el tráfico malicioso se mezcle con las comunicaciones cotidianas interorganizacionales.
El contenido y los asuntos de los correos presentan una redacción intencionadamente banal y administrativa. Esta táctica asegura que la víctima abra el mensaje, lea su contenido superficial y lo descarte como correo no deseado sin notificar al equipo de seguridad. Dado que el mensaje no contiene hipervínculos externos sospechosos ni archivos adjuntos ejecutables, los motores analíticos de análisis de amenazas por firmas no generan alertas iniciales.
El espectro de objetivos representa una expansión notable con respecto a las operaciones pasadas del grupo. Aunque históricamente Laundry Bear se enfocado en ciberespionaje militar y diplomático concentrado en Ucrania y la OTAN, esta campaña muestra un alcance significativamente más amplio. Las organizaciones identificadas como objetivo incluyen:
- Agencias del gobierno federal y ministerial en Estados Unidos y múltiples países de Europa.
- Empresas operadoras de infraestructura crítica de telecomunicaciones.
- Instituciones bancarias y firmas de servicios financieros internacionales.
- Empresas del sector de ingeniería aeroespacial y de defensa.
- Cadenas corporativas e infraestructura del sector de la hotelería global.
Guía de Mitigación y Recomendaciones Estratégicas
Frente a una amenaza que combina la explotación “half-click”, la persistencia basada en JavaScript y la evasión de autenticación de doble factor (MFA) durante la sesión, los equipos de ciberseguridad e ingenieros de sistemas deben adoptar un enfoque de defensa en profundidad. Se recomiendan las siguientes acciones técnicas inmediatas:
- Aplicación Inmediata de Parches de Seguridad: Es imprescindible auditar los servidores de Microsoft Exchange y verificar que se encuentren actualizados con los parches oficiales emitidos para subsanar la vulnerabilidad owa bajo el identificador CVE-2026-42897.
- Auditoría de Permisos de Buzón en Servidores Exchange: Realizar revisiones automatizadas mediante scripts de PowerShell sobre las Listas de Control de Acceso (ACL) en cada carpeta de correo corporativo. Se debe verificar específicamente que el usuario “Default” o cuentas no autorizadas no tengan permisos asignados de tipo
Owner,EditoroReadItems. - Inspección de Tokens OAuth y Complementos de Outlook: Revisar minuciosamente los complementos instalados en OWA que posean privilegios
ReadWriteMailbox. Se deben revocar las autorizaciones de tokens de aplicaciones de terceros sospechosas o no homologadas por la política de TI. - Monitoreo y Purga de Sesiones Activas de Webmail: Implementar reglas de inspección en cortafuegos de aplicaciones web (WAF) que monitoreen el almacenamiento local del navegador y detecten la inyección de bloques de código JavaScript no autorizados. Además, ante la sospecha de compromiso, se deben finalizar por completo todas las sesiones activas de OWA e invalidar las claves de descifrado del navegador.
- Análisis de Registros de Red y Fuentes de Envíos: Analizar los registros de tráfico de correo entrante para identificar patrones de recepción provenientes de dominios de Proton Mail o direcciones IP con reputación comprometida que hayan enviado correos sin adjuntos pero con fragmentos HTML inusuales.
La sofisticación demostrada por el grupo Laundry Bear en esta campaña marca un hito en la evolución del ciberespionaje. La transición de vectores defensivos tradicionales a tácticas evasivas “half-click” que sobreviven a la rotación de credenciales exige que las organizaciones modernicen sus arquitecturas de monitoreo de identidades y adopten sistemas de detección de amenazas en la capa web capaces de inspeccionar el comportamiento de los entornos webmail en tiempo real.
Escrito por
TempMail Ninja
Experto en privacidad digital y seguridad en línea. Apasionado por crear herramientas que protejan la identidad de los usuarios en internet.


