El grupo de ciberamenazas ruso TA488 (también identificado como Laundry Bear, CL-STA-1114, TA488, UNK_PitStop y Void Blizzard) ha sido vinculado a la explotación de una nueva vulnerabilidad en Microsoft Outlook Web Access (OWA), tras haber atacado previamente una falla en Zimbra. La actividad, que comenzó el 22 de julio de 2026, aprovecha la vulnerabilidad de cross-site scripting (XSS) CVE-2026-42897 (puntuación CVSS: 8.1), que Microsoft confirmó como explotada desde mayo de 2026.
Proofpoint, la empresa de seguridad empresarial que atribuyó la actividad a TA488, detalló que los atacantes enviaron mensajes desde cuentas de Proton Mail controladas por ellos y desde direcciones previamente comprometidas. Al abrir el correo en una versión vulnerable de OWA, se disparaba el exploit, que desplegaba un cargador JavaScript que ejecutaba payloads codificados en Base64 almacenados en los iconos de redes sociales del cuerpo del mensaje.
TA488 está intensificando el uso de exploits de 'medio clic', donde abrir el correo electrónico es suficiente para desencadenar el compromiso, con mecanismos de carga, técnicas y malware significativamente mejorados, lo que indica una mejora en las capacidades y el modus operandi del grupo.
El resultado final es la instalación de un implante basado en navegador denominado OWAReaper, una evolución del anterior ZimReaper. Este malware opera dentro del panel de lectura de OWA y utiliza las APIs de Outlook para reescribir el correo en el servidor Exchange, eliminando el contenido del exploit. Además, desactiva las ventanas emergentes y el clic derecho durante su ejecución.
OWAReaper crea una clave de sesión única para la víctima y recopila su dirección de correo, nombre de usuario y configuración de Outlook. Luego, inserta dos elementos de entrada invisibles en el DOM de la página para capturar las credenciales guardadas de OWA mediante el autocompletado del navegador. Posteriormente, escribe una versión cifrada de sí mismo en el localStorage del navegador, lo que garantiza su ejecución automática cada vez que la víctima abre una pestaña de OWA.
El malware también verifica la existencia de complementos de Outlook con permisos ReadWriteMailbox y, si los encuentra, los utiliza para robar tokens OAuth y otorgarse permisos de nivel Propietario en todas las carpetas de correo. Esto otorga acceso completo al buzón a cualquier usuario autenticado en la misma organización, un acceso persistente que reside en el servidor y que requiere una eliminación manual desde Exchange, siendo inmune a la rotación de credenciales o al reimage del dispositivo.
OWAReaper emplea dos métodos de comunicación con el servidor de comando y control (C2): mediante GitHub (consultando la API de búsqueda de commits cada 24 horas) o a través de correos electrónicos enviados por los operadores. Los comandos incluyen reemplazar el código del toolkit (code), rotar los servidores C2 (domn) y ejecutar código JavaScript arbitrario (cmnd). La exfiltración de datos se realiza mediante HTTPS con rutas URI cifradas en AES-CTR o mediante tunelización DNS en consultas a un dominio controlado por los atacantes.
Proofpoint señaló que la infraestructura más antigua utilizada en esta campaña se creó en marzo de 2026, dos meses antes de que Microsoft divulgara la vulnerabilidad, lo que sugiere que podría haber sido explotada como un día cero. La compañía no detectó actividad de TA488 entre febrero y el 22 de julio de 2026. Los señuelos de los correos son genéricos y tratan temas como análisis de cadena de suministro o métricas de turismo, sin incluir enlaces ni archivos adjuntos, para aumentar la probabilidad de que la víctima abra y lea el mensaje.




















Deja una respuesta