Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Rusos aprovechan fallo de Microsoft OWA para mantener acceso a buzones tras el cambio de credenciales


El grupo ruso Laundry Bear está explotando una vulnerabilidad XSS en Microsoft Outlook Web Access para atacar entidades gubernamentales y sectores estratégicos en EE. UU. y Europa. Utilizan ataques de medio clic donde basta abrir el correo para instalar OWAReaper, un sofisticado malware que roba credenciales y accede a buzones completos. Este implante es altamente persistente, ya que sobrevive al formateo de dispositivos y al cambio de contraseñas al operar directamente en el servidor y el navegador.




Los actores de amenazas rusos vinculados recientemente a la explotación de una vulnerabilidad ya parcheada en Zimbra han sido observados explotando otra vulnerabilidad, esta vez en Microsoft Outlook Web Access (OWA), para dirigirse a entidades gubernamentales de EE. UU. y Europa, así como a los sectores de telecomunicaciones, financiero, hotelero y aeroespacial.

La actividad, que comenzó el 22 de julio de 2026, implica el uso de la CVE-2026-42897 (puntuación CVSS: 8.1), una vulnerabilidad de cross-site scripting (XSS) en OWA. Microsoft señaló que había sido explotada en ataques ya desde mayo de 2026.

La empresa de seguridad empresarial Proofpoint ha atribuido la actividad a Laundry Bear (también conocido como CL-STA-1114, TA488, UNK_PitStop y Void Blizzard), que recientemente fue vinculado a la explotación de día cero de CVE-2025-66376, un fallo XSS en la interfaz clásica de Zimbra, desde al menos julio de 2025 antes de ser parcheado cuatro meses después.

En estos ataques, los actores de amenazas enviaron mensajes desde cuentas de Proton Mail controladas por el adversario y desde direcciones previamente comprometidas que activaban un exploit para CVE-2025-66376 en cuanto los correos eran vistos a través de una versión vulnerable de Zimbra, resultando finalmente en el despliegue de un payload de JavaScript llamado ZimReaper, capaz de recolectar 90 días del correo de la víctima y otros datos valiosos.

"TA488 está redoblando el uso de exploits 'half-click' —donde abrir el correo es suficiente para activar el compromiso— con mecanismos de carga, técnicas y malware significativamente mejorados, lo que señala una mejora en la pericia y capacidad del grupo", dijeron los investigadores de Proofpoint Greg Lesnewich, Stuart Del Caliz, Nick Attfield, Konstantin Klinger, Saher Naumaan y Mark Kelly.

Al igual que antes, la actividad se basa en cuentas comprometidas para enviar correos que explotan el fallo. El volumen de los mensajes de phishing y la amplitud de los objetivos es un cambio respecto a las campañas anteriores de TA488 y se considera un esfuerzo intencionadamente amplio para mezclarse con el spam masivo y pasar desapercibidos.

Los correos electrónicos presentan señuelos de mensajes vagos que no requieren ninguna acción por parte del destinatario. Se ha descubierto que los mensajes imitan correos informativos sobre temas como análisis de la cadena de suministro, actualizaciones de investigación y métricas para mercados de turismo o gas.

El uso de correos tan genéricos es una vez más una característica constante en las cadenas de exploits half-click del actor de amenazas, ya que la idea es darles una ilusión de legitimidad y no despertar la sospecha de la víctima al excluir deliberadamente cualquier URL o archivo adjunto. Al hacer esto, aumenta la probabilidad de que el destinatario abra y lea el mensaje, activando efectivamente el exploit para la CVE-2026-42897 en el proceso.

"Esto permite que una pieza de JavaScript de carga utilice el manejador de eventos onload= para analizar el resto del cuerpo del mensaje, ensamblar un fragmento Base64 y ejecutarlo como JavaScript codificado", explicó Proofpoint. "El disparador inicial del exploit y los blobs de payload relevantes se almacenan en los iconos de redes sociales que se muestran en el HTML del cuerpo del mensaje. Los datos del payload de la siguiente etapa se almacenan después de los símbolos #, donde el navegador se detiene al analizar imágenes desde Base64".

La nueva ola de explotación revolving alrededor de CVE-2026-42897 culmina con el despliegue de un implante basado en el navegador JavaScript previamente desconocido llamado OWAReaper, construido específicamente para el acceso persistente dentro del cliente de webmail de Microsoft.

Descrito como el backdoor más sofisticado entregado a través de exploits half-click, el malware es una evolución de ZimReaper, aunque comparte un código fuente y solapamientos conductuales significativos. Se ejecuta dentro del panel de lectura de OWA. Una vez ejecutado, utiliza las APIs de Outlook para reescribir el correo electrónico en el servidor Exchange y eliminar el contenido del exploit.

A la vez, el malware toma medidas para desactivar las ventanas emergentes de OWA y la capacidad de hacer clic derecho durante su ejecución. También crea una clave de sesión única para el objetivo, antes de proceder a recopilar la dirección de correo electrónico, el nombre de usuario y la configuración de Outlook del objetivo. Luego crea dos elementos de entrada invisibles en el Modelo de Objeto del Documento (DOM) de la página web para capturar las credenciales guardadas de OWA de la víctima a través de la función de autocompletado del navegador.

El siguiente paso implica escribir una versión cifrada de sí mismo y un envoltorio de descifrado en el localStorage del navegador. Esto, a su vez, provoca que el malware se ejecute automáticamente cada vez que un usuario desprevenido abra una pestaña de OWA en el navegador.

OWAReaper busca complementos de Outlook instalados con permisos ReadWriteMailbox y, si los encuentra, los utiliza para robar tokens OAuth y se otorga a sí mismo permisos de nivel de Propietario para el usuario predeterminado en cada carpeta de correo. Este proceso otorga acceso completo al buzón a cualquier usuario autenticado en la misma organización.

"Este es un aspecto clave de la cadena de infección; si TA488 tiene acceso a otras cuentas de la organización, el grupo mantiene un acceso persistente al buzón del objetivo", señalaron los investigadores. "Este acceso persistente vive en el lado del servidor y requiere la eliminación deliberada del servidor Exchange; la rotación de credenciales e incluso el re-imágenes completo del dispositivo del usuario afectado no expulsarán al actor".

Además, el malware crea un segundo método de persistencia agregando un elemento iframe oculto a los mensajes almacenados en el caché de mensajes IndexedDB offline de OWA y habilitando el almacenamiento en caché. El iframe se ejecuta cada vez que la víctima abre un correo electrónico malicioso desde el caché, re-infectando así al objetivo incluso después de que el host sea re-imaginado.

OWAReaper también destaca por emplear dos métodos para el comando y control (C&C o C2): usar GitHub o correos electrónicos enviados por el atacante para analizar comandos y ejecutarlos en el host. El script consulta la API de búsqueda de commits de GitHub cada 24 horas para buscar mensajes de commit que contengan la dirección de correo electrónico del objetivo.

Si encuentra uno, los datos se analizan y descifran utilizando una clave hard-coded del JavaScript y una clave AES por sesión, probablemente en un intento de evitar que otras partes extraigan los comandos. Los datos decodificados contienen un encabezado de cuatro caracteres que denota un tipo de comando específico:

* code, para reemplazar todo el código del conjunto de herramientas de OWAReaper
* domn, para rotar los servidores C&C
* cmnd, para ejecutar código JavaScript arbitrario mediante eval()

Alternativamente, OWAReaper puede analizar los correos electrónicos entrantes enviados por los operadores de TA488 para procesar y ejecutar los mismos tipos de comandos observados en el método de GitHub. Revisa el IndexedDB en busca de cuerpos de mensaje con la estructura {dirección_correo_objetivo}{espacio}{textoBase64}.

La exfiltración de datos se realiza principalmente a través de HTTPS con rutas URI cifradas en AES-CTR. Si este enfoque falla, el malware utiliza el túnel de etiquetas DNS para contrabandear datos dentro de consultas DNS estándar de un dominio controlado por el actor.

Proofpoint señaló que la infraestructura más antigua utilizada en esta campaña fue creada en marzo de 2026, dos meses antes de que Microsoft revelara la CVE-2026-42897, lo que plantea la posibilidad de que haya sido explotada como un día cero. La empresa también dijo que no detectó ninguna actividad de TA488 entre febrero y el 22 de julio de 2026.

"OWAReaper se ejecuta dentro del contexto del navegador OWA, operando como un implante sigiloso sin huella en el host, utilizando dos canales de comunicación C&C y dos protocolos de exfiltración de datos", dijo Proofpoint. "Es capaz de sobrevivir a reinicios del navegador, rotación de credenciales y al re-imágenes completo del dispositivo de la víctima".

"Basándose en la actividad observada recientemente, TA488 parece demostrar interés en una amplia gama de sectores, manteniendo prioridades para la recolección de inteligencia contra el gobierno y la defensa. Los temas de los señuelos siguen siendo genéricos y anodinos, por lo que el objetivo está más inclinado a abrir y echar un vistazo al correo electrónico, pero finalmente pasarlo por alto".

Fuente:
THN

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.