OWAReaper Backdoor apunta a usuarios de Microsoft Exchange
Piratas informáticos patrocinados por el estado ruso están explotando una vulnerabilidad de Outlook Web Access de Microsoft Exchange para desplegar OWAReaper, una puerta trasera de correo web diseñada para el acceso prolongado a buzones.
El grupo, conocido como Laundry Bear y Void Blizzard, es rastreado por Proofpoint como TA488. Sus objetivos incluyen organizaciones gubernamentales de Estados Unidos y Europa, además de empresas de telecomunicaciones, finanzas, hostelería y aeroespaciales.
Ataque explota CVE-2026-42897
La campaña explota CVE-2026-42897, una vulnerabilidad de cross-site scripting en Outlook Web Access.
La falla permite que se ejecute JavaScript malicioso cuando un usuario abre un correo especialmente diseñado en el panel de lectura de OWA. El ataque no requiere ningún archivo adjunto, enlace ni clic adicional malicioso.
Microsoft reveló la vulnerabilidad el 14 de mayo. Sin embargo, la evidencia disponible indica que Laundry Bear ya la había explotado como un día cero antes de la divulgación.
Los atacantes hacen que los correos parezcan poco importantes deliberadamente. Un destinatario puede abrir el mensaje, descartarlo como basura y evitar denunciarlo porque no contiene enlaces o archivos adjuntos maliciosos obvios.
Los mensajes ocultan cargadores de JavaScript y cargas útiles codificadas en Base64 dentro de las URL de iconos de redes sociales. Los datos maliciosos aparecen después del carácter #, lo que dificulta identificar el correo como un ataque.
OWAReaper elimina evidencias y recopila credenciales
OWAReaper opera completamente dentro del panel de lectura de Outlook Web Access. Una vez ejecutada, la puerta trasera reescribe el correo original en el servidor Exchange y elimina las evidencias del exploit.
A continuación, recopila información sobre la víctima, incluyendo la dirección de correo electrónico, el nombre de usuario y los detalles de configuración de Outlook.
El malware también crea elementos del navegador invisibles que intentan capturar credenciales introducidas automáticamente por un gestor de contraseñas o la función de autocompletar del navegador.
OWAReaper busca complementos de Outlook con permisos ReadWriteMailbox. Cuando encuentra uno adecuado, abusa de ese acceso para robar tokens OAuth.
Permisos de buzón crean persistencia del lado del servidor
La puerta trasera puede conceder permisos de buzón de nivel Propietario al usuario Default de Exchange en todas las carpetas de correo. Esta configuración podría permitir a un atacante acceder al buzón comprometido a través de otra cuenta autenticada dentro de la organización.
Dado que Exchange almacena estos permisos en el servidor, reinstalar el equipo de la víctima puede no eliminar al atacante. Cambiar la contraseña del usuario también podría no bloquear el acceso si los permisos maliciosos del buzón y los tokens OAuth robados permanecen activos.
OWAReaper crea otro mecanismo de persistencia a través de la caché sin conexión de Outlook Web Access. Habilita el almacenamiento en caché de OWA e inyecta un iframe malicioso en los mensajes almacenados en la base de datos IndexedDB del navegador.
CONSEJO DE EXPERTO:
PATROCINADO
Algunos errores de computadora son difíciles de arreglar, especialmente cuando se trata de archivos de sistema faltantes o corruptos en Windows.
Asegúrate de usar una herramienta dedicada, como Fortect, la cual escanea tu computadora y reemplaza tus archivos dañados con versiones nuevas de su propio repositorio.
El iframe se ejecuta cada vez que la víctima abre un mensaje envenenado desde la caché sin conexión. Este método funciona de forma independiente a los permisos de buzón del lado del servidor.
Comandos ocultos en GitHub y mensajes de correo electrónico
OWAReaper admite dos métodos de comando y control.
El primer método utiliza comandos cifrados ocultos dentro de mensajes de commit de GitHub. El segundo se basa en correos electrónicos con formato especial enviados directamente al buzón comprometido.
Para la exfiltración de datos, el malware envía principalmente información cifrada a través de HTTPS utilizando dominios de redes de entrega de contenido de imágenes. Cifra los datos colocados en las rutas de solicitud con AES-CTR.
Un canal secundario envía la información robada directamente a un servidor controlado por el atacante cuando falla el método principal.
Las organizaciones deben revisar los permisos de Exchange
Proofpoint publicó un número limitado de indicadores de compromiso, incluyendo dominios maliciosos y HTML que contiene el exploit y la carga útil.
Las organizaciones deben instalar la actualización de seguridad de Microsoft para CVE-2026-42897 e inspeccionar sus entornos de Exchange en busca de señales de compromiso. Los administradores deben revisar:
- Permisos de buzón asignados a usuarios Default
- Complementos de Outlook con acceso extenso al buzón
- Actividad sospechosa con tokens OAuth
- Solicitudes inusuales a la API de GitHub
- Mensajes potencialmente envenenados almacenados en cachés de OWA
Los restablecimientos de contraseñas y la reinstalación de dispositivos pueden no eliminar completamente OWAReaper, ya que los atacantes pueden mantener el acceso a través de permisos del lado del servidor y mensajes almacenados en caché sin conexión.
En otras noticias de seguridad, se ha detectado a piratas informáticos usando la red wifi de hoteles para robar cuentas de Microsoft 365, mientras que el ransomware Chaos utiliza msaRAT para ocultar el tráfico en Chrome y Edge.
Para responder a las amenazas cibernéticas emergentes, Microsoft también ha lanzado el nuevo modelo MAI-Cyber-1-Flash.
Vía BleepingComputer
¿Sigues teniendo problemas?
PATROCINADO
Si las sugerencias que te dimos arriba no solucionaron el problema, es probable que tu PC esté lidiando con errores de Windows más graves. En ese caso, te recomendamos escoger una herramienta como Fortect para arreglar los problemas eficientemente. Después de instalarla, haz clic en el botón Ver & Arreglar presiona Comenzar a Reparar.
Lee nuestra página de divulgación para descubrir cómo puedes ayudar a Windows Report a sostener el equipo editorial. Read more
User forum
0 messages