{"id":1842,"date":"2026-07-30T10:43:55","date_gmt":"2026-07-30T10:43:55","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/30\/los-piratas-informaticos-rusos-aprovechan-la-falla-de-microsoft-owa-para-mantener-el-acceso-al-buzon-despues-de-la-rotacion-de-credenciales\/"},"modified":"2026-07-30T10:43:55","modified_gmt":"2026-07-30T10:43:55","slug":"los-piratas-informaticos-rusos-aprovechan-la-falla-de-microsoft-owa-para-mantener-el-acceso-al-buzon-despues-de-la-rotacion-de-credenciales","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/30\/los-piratas-informaticos-rusos-aprovechan-la-falla-de-microsoft-owa-para-mantener-el-acceso-al-buzon-despues-de-la-rotacion-de-credenciales\/","title":{"rendered":"Los piratas inform\u00e1ticos rusos aprovechan la falla de Microsoft OWA para mantener el acceso al buz\u00f3n despu\u00e9s de la rotaci\u00f3n de credenciales"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Los actores de amenazas rusos vinculados recientemente con la explotaci\u00f3n de una vulnerabilidad ahora parcheada en Zimbra han sido <a href=\"https:\/\/www.proofpoint.com\/us\/blog\/threat-insight\/cleaning-out-inboxes-ta488-comes-outlook-another-half-click-exploit\" target=\"_blank\">observado<\/a> explotando otra vulnerabilidad, esta vez en Microsoft Outlook Web Access (OWA), para apuntar a entidades gubernamentales de EE. UU. y Europa, as\u00ed como a los sectores de telecomunicaciones, financiero, hotelero y aeroespacial.<\/p>\n<p>La actividad, que comenz\u00f3 el 22 de julio de 2026, implica la utilizaci\u00f3n de CVE-2026-42897 (puntuaci\u00f3n CVSS: 8,1), una vulnerabilidad de secuencias de comandos entre sitios (XSS) en OWA. Microsoft lo se\u00f1al\u00f3 como explotado en ataques que se remontan a mayo de 2026.<\/p>\n<p>La empresa de seguridad empresarial Proofpoint ha atribuido la actividad a <strong>Oso de lavander\u00eda<\/strong> (tambi\u00e9n conocido como CL-STA-1114, TA488, UNK_PitStop y Void Blizzard), que recientemente se atribuy\u00f3 a la explotaci\u00f3n de d\u00eda cero de CVE-2025-66376, una falla XSS en la interfaz de usuario cl\u00e1sica de Zimbra, desde al menos julio de 2025 antes de que fuera parcheada cuatro meses despu\u00e9s.<\/p>\n<p>En estos ataques, los actores de amenazas enviaron mensajes desde cuentas de Proton Mail controladas por el adversario y desde direcciones previamente comprometidas que desencadenaron un exploit para CVE-2025-66376 tan pronto como los correos electr\u00f3nicos fueron vistos a trav\u00e9s de una versi\u00f3n vulnerable de Zimbra, lo que finalmente result\u00f3 en la implementaci\u00f3n de una carga \u00fatil de JavaScript denominada ZimReaper que es capaz de recolectar 90 d\u00edas del correo de la v\u00edctima y otros datos valiosos.<\/p>\n<p>\u00abTA488 est\u00e1 duplicando el uso de exploits de &#8216;medio clic&#8217;, donde abrir el correo electr\u00f3nico es suficiente para provocar un compromiso, con mecanismos de carga, t\u00e9cnicas y malware significativamente mejorados, lo que indica una mejora en el oficio y la capacidad del grupo\u00bb, dijeron los investigadores de Proofpoint Greg Lesnewich, Stuart Del Caliz, Nick Attfield, Konstantin Klinger, Saher Naumaan y Mark Kelly.<\/p>\n<p>Como antes, la actividad se basa en cuentas comprometidas para enviar correos electr\u00f3nicos explotando la falla. El volumen de los mensajes de phishing y la amplitud de la orientaci\u00f3n es una desviaci\u00f3n de las campa\u00f1as TA488 anteriores y se considera un esfuerzo intencionalmente amplio para mezclarse con el spam de correo masivo y pasar desapercibido.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Los correos electr\u00f3nicos en s\u00ed presentan mensajes vagos que no requieren ninguna acci\u00f3n por parte del destinatario. Se ha descubierto que los mensajes imitan correos electr\u00f3nicos informativos sobre temas como an\u00e1lisis de la cadena de suministro, actualizaciones de investigaciones y m\u00e9tricas para el turismo o los mercados del gas.<\/p>\n<p>El uso de estos correos electr\u00f3nicos gen\u00e9ricos es una vez m\u00e1s un sello consistente en las cadenas de exploits de medio clic del actor de amenazas, ya que la idea aqu\u00ed es darles una ilusi\u00f3n de legitimidad y no despertar sospechas de la v\u00edctima al excluir intencionalmente cualquier URL o archivo adjunto. Al hacerlo, aumenta la probabilidad de que un destinatario abra y lea el mensaje, activando efectivamente el exploit para CVE-2026-42897 en el proceso.<\/p>\n<p>\u00abEsto permite que una parte del cargador de JavaScript utilice el <a href=\"https:\/\/developer.mozilla.org\/en-US\/docs\/Web\/API\/Window\/load_event\" target=\"_blank\">cargar = evento<\/a> controlador para analizar el resto del cuerpo del mensaje, ensamblar un fragmento Base64 y ejecutarlo como JavaScript codificado\u00bb, explic\u00f3 Proofpoint. \u00abEl desencadenante inicial del exploit y los blobs de carga \u00fatiles relevantes se almacenan en los \u00edconos de redes sociales que se muestran en el cuerpo HTML del mensaje. Los datos de carga \u00fatil de la siguiente etapa se almacenan despu\u00e9s de los s\u00edmbolos #, en los que el navegador se detiene al analizar im\u00e1genes de Base64\u00bb.<\/p>\n<p>La nueva ola de explotaci\u00f3n que gira en torno a CVE-2026-42897 culmina con la implementaci\u00f3n de un implante basado en navegador JavaScript previamente desconocido con nombre en c\u00f3digo OWAReaper que est\u00e1 dise\u00f1ado espec\u00edficamente para acceso persistente dentro del cliente de correo web de Microsoft.<\/p>\n<p>Descrito como la puerta trasera m\u00e1s sofisticada entregada mediante exploits de medio clic, el malware es una evoluci\u00f3n de ZimReaper, aunque comparte importantes c\u00f3digo fuente y superposiciones de comportamiento. Se ejecuta dentro del panel de lectura de OWA. Una vez ejecutado, utiliza las API de Outlook para reescribir el correo electr\u00f3nico en el servidor Exchange y eliminar el contenido explotado.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEiatDUTbKPIep2u3u7cAywju_ASSmoFrcyYjiFCIj9A5yT6XVUb8RyyJQ1MnzIazqSLJd_FE-k2SQigUBDEyyRB99qCqUE4YYemdnIwzJnImjUnW1JLdI-bGBPB0MNv8msE5BOCGx1klFyfwrWRMrE_wwTeo2jwOxqPdaJmoqRrdslo-O4FpfMoMRg0016B\/s1700-e365\/phish.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEiatDUTbKPIep2u3u7cAywju_ASSmoFrcyYjiFCIj9A5yT6XVUb8RyyJQ1MnzIazqSLJd_FE-k2SQigUBDEyyRB99qCqUE4YYemdnIwzJnImjUnW1JLdI-bGBPB0MNv8msE5BOCGx1klFyfwrWRMrE_wwTeo2jwOxqPdaJmoqRrdslo-O4FpfMoMRg0016B\/s1700-e365\/phish.jpg\" alt=\"\" border=\"0\" data-original-height=\"1308\" data-original-width=\"2252\"\/><\/a><\/div>\n<p>Al mismo tiempo, el malware toma medidas para desactivar las ventanas emergentes OWA y la capacidad de hacer clic derecho durante su ejecuci\u00f3n. Tambi\u00e9n crea una clave de sesi\u00f3n que es \u00fanica para el objetivo, antes de proceder a recopilar la direcci\u00f3n de correo electr\u00f3nico, el nombre de usuario y la configuraci\u00f3n de Outlook del objetivo. Luego crea dos elementos de entrada invisibles en el Modelo de objetos de documento (DOM) de la p\u00e1gina web para capturar las credenciales guardadas en OWA de la v\u00edctima a trav\u00e9s de la funci\u00f3n de autocompletar del navegador.<\/p>\n<p>El siguiente paso implica escribir una versi\u00f3n cifrada de s\u00ed mismo y un contenedor de descifrado en el almacenamiento local del navegador. Esto, a su vez, hace que el malware se ejecute autom\u00e1ticamente cada vez que un usuario desprevenido abre una pesta\u00f1a OWA en el navegador.<\/p>\n<p>OWAReaper busca complementos de Outlook instalados con permisos ReadWriteMailbox y, si los encuentra, los usa para robar tokens de OAuth y se otorga permisos de nivel de propietario para el usuario predeterminado en cada carpeta de correo. Este proceso otorga acceso completo al buz\u00f3n de correo a cualquier usuario autenticado en la misma organizaci\u00f3n.<\/p>\n<p>\u00abEste es un aspecto clave de la cadena de infecci\u00f3n; si TA488 tiene acceso a otras cuentas de la organizaci\u00f3n, el grupo mantiene un acceso persistente al buz\u00f3n de correo del objetivo\u00bb, se\u00f1alaron los investigadores. \u00abEste acceso persistente reside en el lado del servidor y requiere la eliminaci\u00f3n deliberada del servidor Exchange; la rotaci\u00f3n de credenciales e incluso la nueva creaci\u00f3n de im\u00e1genes completa del dispositivo del usuario objetivo no desalojar\u00e1n al actor\u00bb.<\/p>\n<p>Adem\u00e1s, el malware crea un segundo m\u00e9todo de persistencia agregando un elemento iframe oculto a los mensajes almacenados en el cach\u00e9 de mensajes IndexedDB fuera de l\u00ednea de OWA y habilitando el almacenamiento en cach\u00e9. El iframe se ejecuta cada vez que la v\u00edctima abre un correo electr\u00f3nico malicioso desde la memoria cach\u00e9, reinfectando as\u00ed al objetivo incluso despu\u00e9s de que se vuelva a crear una imagen del host.<\/p>\n<p>OWAReaper tambi\u00e9n se destaca por emplear dos m\u00e9todos de comando y control (C&amp;C o C2): usar GitHub o correos electr\u00f3nicos enviados por atacantes para analizar comandos y ejecutarlos en el host. El script consulta la API de b\u00fasqueda de confirmaci\u00f3n de GitHub cada 24 horas en busca de mensajes de confirmaci\u00f3n que contengan la direcci\u00f3n de correo electr\u00f3nico del objetivo.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thn.news\/sygnia-webinar\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhrEy9jEFSadp95ztaH87-97Z_U9V94nUsE-BsrdwSR8ETPJDyCjy63vNxc-O26z6VhA3nDOrU24lJqNdy24bfNxGPxGxXNRvM_XCwnZ7ukY5wDnXKsvDZN42aCT1JFYXZZGoZFEtSQgbba742oPTEgEbtoa0GBYWWkkkU43P1wPq-LByZPJfbzwZsb1RiI\/s728-e100\/sygnia-d-1.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Si encuentra uno, los datos se analizan y descifran utilizando una clave codificada de JavaScript y una clave AES por sesi\u00f3n, probablemente en un intento de evitar que otras partes extraigan los comandos. Los datos decodificados contienen un encabezado de cuatro caracteres que indica un tipo de comando espec\u00edfico:<\/p>\n<ul>\n<li>c\u00f3digo, para reemplazar todo el c\u00f3digo del kit de herramientas de OWAReaper<\/li>\n<li>domn, para rotar los servidores C&amp;C<\/li>\n<li>cmnd, para ejecutar c\u00f3digo JavaScript arbitrario a trav\u00e9s de eval()<\/li>\n<\/ul>\n<p>Alternativamente, OWAReaper puede analizar los correos electr\u00f3nicos entrantes enviados por los operadores TA488 para procesar y ejecutar los mismos tipos de comandos observados en el m\u00e9todo GitHub. Comprueba en IndexedDB los cuerpos de los mensajes con la estructura {target_email_address}{space}{Base64text}.<\/p>\n<p>La exfiltraci\u00f3n de datos se logra principalmente a trav\u00e9s de HTTPS con rutas URI cifradas AES-CTR. Si este enfoque falla, el malware utiliza un t\u00fanel de etiquetas DNS para contrabandear datos dentro de consultas DNS est\u00e1ndar de un dominio controlado por un actor.<\/p>\n<p>Proofpoint se\u00f1al\u00f3 que la primera infraestructura utilizada en esta campa\u00f1a se cre\u00f3 en marzo de 2026, dos meses antes de que Microsoft revelara CVE-2026-42897, lo que plantea la posibilidad de que haya sido explotada como un d\u00eda cero. La compa\u00f1\u00eda tambi\u00e9n dijo que no detect\u00f3 ninguna actividad en TA488 entre febrero y el 22 de julio de 2026.<\/p>\n<p>\u00abOWAReaper se ejecuta dentro del contexto del navegador OWA, operando como un implante sigiloso sin huella de host, utilizando dos canales de comunicaci\u00f3n C&amp;C y dos protocolos de exfiltraci\u00f3n de datos\u00bb, dijo Proofpoint. \u00abEs capaz de sobrevivir a reinicios del navegador, rotaci\u00f3n de credenciales y nueva creaci\u00f3n de im\u00e1genes completa del dispositivo de la v\u00edctima\u00bb.<\/p>\n<p>\u00abBasado en la actividad recientemente observada, TA488 parece demostrar inter\u00e9s en una amplia gama de sectores mientras mantiene prioridades para la recopilaci\u00f3n de inteligencia contra el gobierno y la defensa. Los temas atractivos siguen siendo gen\u00e9ricos y sin complicaciones, por lo que el objetivo est\u00e1 m\u00e1s inclinado a abrir y hojear el correo electr\u00f3nico, pero finalmente lo pasa por alto\u00bb.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Los actores de amenazas rusos vinculados recientemente con la explotaci\u00f3n de una vulnerabilidad ahora parcheada en Zimbra han sido observado explotando otra vulnerabilidad, esta vez en Microsoft Outlook Web Access (OWA), para apuntar a entidades gubernamentales de EE. UU. y Europa, as\u00ed como a los sectores de telecomunicaciones, financiero, hotelero y aeroespacial. La actividad, que [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[68,466,2900,469,261,263,540,52,1034,50,4161,36,539,4162,1016],"class_list":["post-1842","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-acceso","tag-aprovechan","tag-buzon","tag-credenciales","tag-despues","tag-falla","tag-informaticos","tag-los","tag-mantener","tag-microsoft","tag-owa","tag-para","tag-piratas","tag-rotacion","tag-rusos"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1842","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1842"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1842\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1842"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1842"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1842"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}