Ir al contenido principal
← Volver a Newlatests
Portada: Laundry Bear explota Outlook Web Access para instalar el implante persistente OWAReaper
InternacionalInteligencia de Amenazas

Laundry Bear explota Outlook Web Access para instalar el implante persistente OWAReaper

30 de julio de 2026ENERIT Cyber IntelligenceSeveridad alta

Laundry Bear explota Outlook Web Access para instalar el implante persistente OWAReaper

Proofpoint atribuyó a Laundry Bear una campaña contra gobiernos y empresas que explota CVE-2026-42897 al abrir correos en OWA. El implante OWAReaper mantiene acceso al buzón incluso tras rotar credenciales o reinstalar el equipo.

Nueva campaña contra Exchange OWA

Proofpoint observó que el actor ruso TA488, conocido como Laundry Bear o Void Blizzard, inició el 22 de julio una campaña que explota CVE-2026-42897 en Outlook Web Access. Basta con que la víctima abra un correo preparado para ejecutar JavaScript dentro del contexto del navegador.

La operación afectó a organismos gubernamentales de Estados Unidos y Europa y a organizaciones de telecomunicaciones, finanzas, hotelería y aeroespacio.

Cómo opera OWAReaper

El código malicioso instala OWAReaper, un implante JavaScript que vive dentro de OWA y no deja un ejecutable convencional en el endpoint. Utiliza dos canales de mando y control y dos mecanismos de exfiltración.

Proofpoint indica que puede sobrevivir reinicios del navegador, rotaciones de credenciales y una reinstalación completa del dispositivo, porque la persistencia permanece asociada con el entorno del buzón. La infraestructura más antigua de la campaña data de marzo, antes del parche de Microsoft, por lo que el uso como día cero es factible.

  • CVE-2026-42897 es una vulnerabilidad XSS en Exchange OWA.
  • La campaña usa cuentas comprometidas para distribuir los mensajes.
  • La amplitud del envío es inusual para este actor.

Recomendaciones

  • Instalar las actualizaciones de Exchange que corrigen CVE-2026-42897.
  • Investigar actividad de OWA aunque el endpoint ya haya sido reinstalado.
  • Revisar reglas, sesiones, aplicaciones y elementos persistentes vinculados al buzón.
  • Buscar comunicaciones con infraestructura e indicadores publicados por Proofpoint.
  • Restringir OWA expuesto y aplicar autenticación resistente al phishing.
Transparencia editorial

Fuentes y referencias

Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.

  1. 1
    BleepingComputer ↗
    prensa especializada
  2. 2

¿Esta amenaza puede afectar a su empresa?

ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.

Hablar con un especialista