El backdoor OWAReaper apunta a los usuarios de Microsoft Exchange
Hackers patrocinados por el estado ruso están explotando una vulnerabilidad de Outlook Web Access de Microsoft Exchange para desplegar OWAReaper, una puerta trasera de correo web diseñada para el acceso prolongado al buzón.
El grupo, conocido como Laundry Bear y Void Blizzard, es rastreado por Proofpoint como TA488. Sus objetivos incluyen organizaciones gubernamentales de Estados Unidos y Europa, así como empresas de telecomunicaciones, finanzas, hostelería y aeroespaciales.
El ataque explota CVE-2026-42897
La campaña explota CVE-2026-42897, una vulnerabilidad de cross‑site scripting en Outlook Web Access.
La falla permite que se ejecute JavaScript malicioso cuando un usuario abre un correo electrónico especialmente diseñado en el panel de lectura de OWA. El ataque no requiere archivos adjuntos, enlaces ni clics adicionales.
Microsoft reveló la vulnerabilidad el 14 de mayo. Sin embargo, las pruebas disponibles indican que Laundry Bear ya la había explotado como vulnerabilidad de día cero antes de la divulgación.
Los atacantes hacen que los correos parezcan poco importantes deliberadamente. El destinatario puede abrir el mensaje, descartarlo como basura y evitar reportarlo porque no contiene enlaces ni archivos adjuntos maliciosos obvios.
Los mensajes ocultan cargadores de JavaScript y cargas útiles codificadas en Base64 dentro de las URL de los iconos de redes sociales. Los datos maliciosos aparecen después del carácter #, lo que dificulta identificar el correo como un ataque.
OWAReaper elimina pruebas y recopila credenciales
OWAReaper funciona completamente dentro del panel de lectura de Outlook Web Access. Una vez que se ejecuta, la puerta trasera reescribe el correo original en el servidor Exchange y elimina las pruebas del exploit.
Luego recopila información sobre la víctima, incluida la dirección de correo electrónico, el nombre de usuario y los detalles de configuración de Outlook.
El malware también crea elementos invisibles en el navegador que intentan capturar las credenciales introducidas automáticamente por un gestor de contraseñas o la función de autocompletar del navegador.
OWAReaper busca complementos de Outlook con permisos ReadWriteMailbox. Cuando encuentra un complemento adecuado, abusa de ese acceso para robar tokens OAuth.
Los permisos de buzón crean persistencia en el servidor
La puerta trasera puede conceder permisos de buzón de nivel Propietario al usuario Default de Exchange en todas las carpetas de correo. Esta configuración podría permitir a un atacante acceder al buzón comprometido a través de otra cuenta autenticada dentro de la organización.
Dado que Exchange almacena estos permisos en el servidor, reinstalar el equipo de la víctima puede no eliminar al atacante. Cambiar la contraseña del usuario también podría no bloquear el acceso si los permisos maliciosos del buzón y los tokens OAuth robados permanecen activos.
OWAReaper crea otro mecanismo de persistencia a través de la caché sin conexión de Outlook Web Access. Habilita el almacenamiento en caché de OWA e inyecta un iframe malicioso en los mensajes almacenados en la base de datos IndexedDB del navegador.
CONSEJO DE EXPERTO:
PATROCINADO
Algunos errores de computadora son difíciles de arreglar, especialmente cuando se trata de archivos de sistema faltantes o corruptos en Windows.
Asegúrate de usar una herramienta dedicada, como Fortect, la cual escanea tu computadora y reemplaza tus archivos dañados con versiones nuevas de su propio repositorio.
El iframe se ejecuta cada vez que la víctima abre un mensaje envenenado desde la caché sin conexión. Este método funciona independientemente de los permisos de buzón en el servidor.
Comandos ocultos en GitHub y mensajes de correo electrónico
OWAReaper admite dos métodos de comando y control.
El primer método utiliza comandos cifrados ocultos dentro de los mensajes de confirmación de GitHub. El segundo se basa en correos electrónicos con formato especial enviados directamente al buzón comprometido.
Para el robo de datos, el malware envía principalmente información cifrada a través de HTTPS mediante dominios de redes de entrega de contenido de imágenes. Cifra los datos introducidos en las rutas de solicitud con AES-CTR.
Un canal secundario envía la información robada directamente a un servidor controlado por el atacante cuando el método principal falla.
Las organizaciones deberían revisar los permisos de Exchange
Proofpoint publicó un número limitado de indicadores de compromiso, incluidos dominios maliciosos y HTML que contiene el exploit y la carga útil.
Las organizaciones deberían instalar la actualización de seguridad de Microsoft para CVE-2026-42897 e inspeccionar sus entornos Exchange en busca de signos de compromiso. Los administradores deberían revisar:
- Permisos de buzón asignados a usuarios Default
- Complementos de Outlook con acceso extenso al buzón
- Actividad sospechosa de tokens OAuth
- Solicitudes inusuales a la API de GitHub
- Mensajes potencialmente envenenados almacenados en las cachés de OWA
El restablecimiento de contraseñas y la reinstalación del dispositivo pueden no eliminar completamente OWAReaper porque los atacantes pueden mantener el acceso a través de permisos en el servidor y mensajes almacenados en la caché sin conexión.
En otras noticias de seguridad, se ha descubierto que unos hackers utilizan Wi‑Fi de hoteles para robar cuentas de Microsoft 365, mientras que el ransomware Chaos utiliza msaRAT para ocultar el tráfico en Chrome y Edge.
Para responder a las amenazas cibernéticas emergentes, Microsoft también ha lanzado el nuevo modelo MAI‑Cyber‑1‑Flash.
Vía BleepingComputer
¿Sigues teniendo problemas?
PATROCINADO
Si las sugerencias que te dimos arriba no solucionaron el problema, es probable que tu PC esté lidiando con errores de Windows más graves. En ese caso, te recomendamos escoger una herramienta como Fortect para arreglar los problemas eficientemente. Después de instalarla, haz clic en el botón Ver & Arreglar presiona Comenzar a Reparar.
Lee nuestra página de divulgación para descubrir cómo puedes ayudar a Windows Report a sostener el equipo editorial. Read more
User forum
0 messages