Laundry Bear explota Outlook Web Access para instalar el implante persistente OWAReaper
Laundry Bear explota Outlook Web Access para instalar el implante persistente OWAReaper
Proofpoint atribuyó a Laundry Bear una campaña contra gobiernos y empresas que explota CVE-2026-42897 al abrir correos en OWA. El implante OWAReaper mantiene acceso al buzón incluso tras rotar credenciales o reinstalar el equipo.
Nueva campaña contra Exchange OWA
Proofpoint observó que el actor ruso TA488, conocido como Laundry Bear o Void Blizzard, inició el 22 de julio una campaña que explota CVE-2026-42897 en Outlook Web Access. Basta con que la víctima abra un correo preparado para ejecutar JavaScript dentro del contexto del navegador.
La operación afectó a organismos gubernamentales de Estados Unidos y Europa y a organizaciones de telecomunicaciones, finanzas, hotelería y aeroespacio.
Cómo opera OWAReaper
El código malicioso instala OWAReaper, un implante JavaScript que vive dentro de OWA y no deja un ejecutable convencional en el endpoint. Utiliza dos canales de mando y control y dos mecanismos de exfiltración.
Proofpoint indica que puede sobrevivir reinicios del navegador, rotaciones de credenciales y una reinstalación completa del dispositivo, porque la persistencia permanece asociada con el entorno del buzón. La infraestructura más antigua de la campaña data de marzo, antes del parche de Microsoft, por lo que el uso como día cero es factible.
- CVE-2026-42897 es una vulnerabilidad XSS en Exchange OWA.
- La campaña usa cuentas comprometidas para distribuir los mensajes.
- La amplitud del envío es inusual para este actor.
Recomendaciones
- Instalar las actualizaciones de Exchange que corrigen CVE-2026-42897.
- Investigar actividad de OWA aunque el endpoint ya haya sido reinstalado.
- Revisar reglas, sesiones, aplicaciones y elementos persistentes vinculados al buzón.
- Buscar comunicaciones con infraestructura e indicadores publicados por Proofpoint.
- Restringir OWA expuesto y aplicar autenticación resistente al phishing.
Fuentes y referencias
Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.
- 1BleepingComputer ↗prensa especializada
- 2Proofpoint ↗oficial
¿Esta amenaza puede afectar a su empresa?
ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.
Hablar con un especialista