OWAReaper Backdoor apunta a los usuarios de Microsoft Exchange
Hackers patrocinados por el estado ruso están explotando una vulnerabilidad de Microsoft Exchange Outlook Web Access para desplegar OWAReaper, una puerta trasera de correo web diseñada para el acceso a largo plazo a buzones.
El grupo, conocido como Laundry Bear y Void Blizzard, es rastreado por Proofpoint como TA488. Sus objetivos incluyen organizaciones gubernamentales en Estados Unidos y Europa, así como empresas de telecomunicaciones, finanzas, hostelería y aeroespaciales.
El ataque explota CVE-2026-42897
La campaña explota CVE-2026-42897, una vulnerabilidad de cross-site scripting en Outlook Web Access.
La falla permite que se ejecute JavaScript malicioso cuando un usuario abre un correo electrónico especialmente diseñado en el panel de lectura de OWA. El ataque no requiere ningún archivo adjunto, enlace ni clic adicional malicioso.
Microsoft reveló la vulnerabilidad el 14 de mayo. Sin embargo, la evidencia disponible indica que Laundry Bear ya la había explotado como un día cero antes de la divulgación.
Los atacantes hacen que los correos electrónicos parezcan poco importantes deliberadamente. Un destinatario puede abrir el mensaje, descartarlo como spam y evitar reportarlo porque no contiene enlaces ni archivos adjuntos maliciosos evidentes.
Los mensajes ocultan cargadores de JavaScript y cargas útiles codificadas en Base64 dentro de las URL de iconos de redes sociales. Los datos maliciosos aparecen después del carácter #, lo que dificulta identificar el correo como un ataque.
OWAReaper elimina pruebas y recopila credenciales
OWAReaper opera completamente dentro del panel de lectura de Outlook Web Access. Una vez ejecutado, la puerta trasera reescribe el correo electrónico original en el servidor Exchange y elimina las pruebas del exploit.
Luego recopila información sobre la víctima, incluyendo la dirección de correo electrónico, el nombre de usuario y los detalles de configuración de Outlook.
El malware también crea elementos de navegador invisibles que intentan capturar credenciales introducidas automáticamente por un gestor de contraseñas o la función de autocompletar del navegador.
OWAReaper busca complementos de Outlook con permisos ReadWriteMailbox. Cuando encuentra un complemento adecuado, abusa de ese acceso para robar tokens OAuth.
Los permisos de buzón crean persistencia en el lado del servidor
La puerta trasera puede otorgar permisos de buzón de nivel propietario al usuario predeterminado de Exchange en todas las carpetas de correo. Esta configuración puede permitir que un atacante acceda al buzón comprometido a través de otra cuenta autenticada dentro de la organización.
Debido a que Exchange almacena estos permisos en el servidor, reinstalar el ordenador de la víctima puede no eliminar al atacante. Cambiar la contraseña del usuario también puede no bloquear el acceso si los permisos maliciosos del buzón y los tokens OAuth robados permanecen activos.
OWAReaper crea otro mecanismo de persistencia a través de la caché sin conexión de Outlook Web Access. Habilita el almacenamiento en caché de OWA e inyecta un iframe malicioso en los mensajes almacenados en la base de datos IndexedDB del navegador.
CONSEJO DE EXPERTO:
PATROCINADO
Algunos errores de computadora son difíciles de arreglar, especialmente cuando se trata de archivos de sistema faltantes o corruptos en Windows.
Asegúrate de usar una herramienta dedicada, como Fortect, la cual escanea tu computadora y reemplaza tus archivos dañados con versiones nuevas de su propio repositorio.
El iframe se ejecuta cada vez que la víctima abre un mensaje envenenado desde la caché sin conexión. Este método opera por separado de los permisos de buzón del lado del servidor.
Comandos ocultos en GitHub y mensajes de correo electrónico
OWAReaper admite dos métodos de comando y control.
El primer método utiliza comandos cifrados ocultos dentro de los mensajes de confirmación de GitHub. El segundo se basa en correos electrónicos con formato especial enviados directamente al buzón comprometido.
Para el robo de datos, el malware envía principalmente información cifrada a través de HTTPS mediante dominios de redes de entrega de contenido de imágenes. Cifra los datos colocados dentro de las rutas de solicitud con AES-CTR.
Un canal secundario envía la información robada directamente a un servidor controlado por el atacante cuando el método principal falla.
Las organizaciones deben revisar los permisos de Exchange
Proofpoint publicó un número limitado de indicadores de compromiso, incluyendo dominios maliciosos y HTML que contiene el exploit y la carga útil.
Deberías instalar la actualización de seguridad de Microsoft para CVE-2026-42897 e inspeccionar tu entorno Exchange en busca de indicios de compromiso. Deberías revisar:
- Permisos de buzón asignados a usuarios predeterminados
- Complementos de Outlook con acceso extenso al buzón
- Actividad sospechosa de tokens OAuth
- Solicitudes inusuales a la API de GitHub
- Mensajes potencialmente envenenados almacenados en las cachés de OWA
Los restablecimientos de contraseña y la reinstalación del dispositivo pueden no eliminar por completo OWAReaper porque los atacantes pueden mantener el acceso a través de los permisos del lado del servidor y los mensajes almacenados en caché sin conexión.
En otras noticias de seguridad, se ha descubierto que hackers utilizan Wi-Fi de hoteles para robar cuentas de Microsoft 365, mientras que el ransomware Chaos está utilizando msaRAT para ocultar tráfico en Chrome y Edge.
Para responder a las amenazas cibernéticas emergentes, Microsoft también ha lanzado el nuevo modelo MAI-Cyber-1-Flash.
Vía BleepingComputer
¿Sigues teniendo problemas?
PATROCINADO
Si las sugerencias que te dimos arriba no solucionaron el problema, es probable que tu PC esté lidiando con errores de Windows más graves. En ese caso, te recomendamos escoger una herramienta como Fortect para arreglar los problemas eficientemente. Después de instalarla, haz clic en el botón Ver & Arreglar presiona Comenzar a Reparar.
Lee nuestra página de divulgación para descubrir cómo puedes ayudar a Windows Report a sostener el equipo editorial. Read more
User forum
0 messages