El grupo de hackers ruso Laundry Bear, también conocido como Void Blizzard, está explotando activamente una vulnerabilidad de día cero en Outlook Web Access (OWA) de Exchange para llevar a cabo campañas de correo electrónico que distribuyen un backdoor avanzado denominado OWAReaper. La empresa de seguridad Proofpoint detectó esta actividad hace una semana, afectando a diversas organizaciones, incluidas entidades gubernamentales en Estados Unidos y Europa, así como empresas de los sectores de telecomunicaciones, finanzas, hostelería y aeroespacial.
Laundry Bear aprovechó la vulnerabilidad CVE-2026-42897, una falla de cross-site scripting (XSS) que permite ejecutar JavaScript arbitrario en el contexto del navegador cuando los usuarios abren un correo electrónico especialmente diseñado en la aplicación OWA. Anteriormente, el mismo grupo utilizó otra vulnerabilidad XSS (CVE-2025-66376) como día cero en servidores de correo Zimbra para distribuir el malware ZimReaper, que roba comunicaciones, códigos de autenticación de dos factores (2FA), contraseñas de aplicaciones y credenciales.
Proofpoint describe esta actividad de XSS en plataformas de correo web como un 'exploit de medio clic' porque los usuarios solo necesitan abrir el correo malicioso para activar la vulnerabilidad explotada.
Sanitización HTML incorrecta
En un nuevo informe publicado hoy, Proofpoint describe la nueva campaña de exploit de medio clic de Laundry Bear como una 'mejora significativa en las tácticas y capacidades del grupo'. Según el aviso de Microsoft del 14 de mayo para la falla CVE-2026-42897 en OWA, el actor de amenazas ya la estaba explotando como un día cero. El problema de seguridad se debe a que el servidor no sanitiza correctamente el código HTML en el cuerpo del mensaje, lo que podría aprovecharse para ejecutar JavaScript al abrir el correo.
Según Proofpoint, Laundry Bear, al que la compañía rastrea como TA488, había creado la infraestructura de ataque para la campaña OWAReaper en marzo, casi dos meses antes de la advertencia de Microsoft. En la actividad más reciente observada, el actor de amenazas utilizó mensajes sobre temas de interés para el objetivo, como análisis de cadenas de suministro, actualizaciones de investigación e indicadores de rendimiento para los mercados de turismo y gas.
'Las líneas de asunto y los señuelos son banales, probablemente para que el usuario objetivo abra y hoje el mensaje, pero lo descarte como basura sin reportarlo, especialmente porque no hay URL sospechosas ni archivos adjuntos presentes', explica Proofpoint.
Proofpoint explica que el atacante aprovecha el problema de sanitización incorrecta para incluir código malicioso en los mensajes, añadiendo HTML y JavaScript. Los correos contenían un cargador JavaScript y blobs de payload codificados en Base64 incrustados en URLs de iconos de redes sociales después del carácter '#'.
Mecanismo de persistencia a largo plazo
Los investigadores de Proofpoint descubrieron que TA488 puede mantener el acceso al buzón de un objetivo incluso si su sistema se restaura desde una imagen limpia o se rotan las credenciales. El actor de amenazas logra esto a través de OWAReaper, que verifica los complementos de Outlook instalados con permisos ReadWriteMailbox y los utiliza para robar tokens OAuth mediante la solicitud de operación GetClientAccessToken.
'Luego llama a UpdateFolder para otorgarse permisos de nivel de propietario al usuario 'Default' (un alias preestablecido de bajo permiso en todos los inquilinos de Microsoft Exchange) en cada carpeta de correo', explican los investigadores. Esto permite a los atacantes acceder al buzón desde cualquier cuenta autenticada dentro de la organización. Debido a que los permisos del buzón se configuran en el lado del servidor, cambiar las credenciales del usuario comprometido o reinstalar el sistema afectado no revoca el acceso de los atacantes.
OWAReaper implementa un segundo mecanismo de persistencia al habilitar el almacenamiento en caché e inyectar un iframe malicioso en el HTML de los mensajes almacenados en IndexedDB sin conexión de OWA. 'Este iframe se ejecuta cada vez que la víctima abre un correo envenenado desde la caché', señalan los investigadores.
Dos de todo
El malware admite dos mecanismos de comando y control (C2) para recibir instrucciones del atacante. Uno de ellos utiliza mensajes de confirmación de GitHub como canal de comunicación. Cada 24 horas, el malware consulta la API de búsqueda de confirmaciones de GitHub en busca de mensajes cifrados que coincidan con un formato específico e incluyan la dirección de correo electrónico del objetivo.
OWAReaper también puede analizar los correos electrónicos entregados al buzón del objetivo. Verifica en IndexedDB los cuerpos de mensajes con la estructura {dirección_correo_objetivo}{espacio}{texto_Base64}. Laundry Bear también utilizó dos métodos para exfiltrar datos, el principal usando HTTPS con rutas URI cifradas con AES-CTR que se proxy a través de ciertos dominios de redes de entrega de contenido (CDN) de imágenes. Si el método principal falla, los datos se envían directamente al servidor del atacante, definido en la función que inicializa las sesiones de red salientes. También hay un mecanismo de exfiltración DNS de respaldo, donde los datos se cifran y luego se codifican en paquetes usando el método Base32.



















Deja una respuesta