Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon TA488 pudo explotar fallo 0-day de Outlook antes del parche de Microsoft


El grupo TA488 ha sido vinculado a una campaña que convierte los correos electrónicos de Outlook Web Access en una vía para comprometer buzones. La operación aprovechó una vulnerabilidad de cross-site scripting (XSS), identificada como CVE-2026-42897 (ya parcheada), que permitía ejecutar código malicioso al abrir un mensaje en la interfaz web. Esta campaña estuvo dirigida principalmente a organizaciones y organismos gubernamentales.


TA488 ha sido vinculado a una nueva campaña que convierte un correo electrónico rutinario de Outlook Web Access en una puerta de entrada para el compromiso del buzón.

La operación abusó de un fallo de scripting cruzado (XSS), ya parcheado y rastreado como CVE-2026-42897, que podía ejecutar código malicioso cuando el destinatario abría un mensaje en la interfaz de webmail.

La campaña se dirigió a organismos gubernamentales y organizaciones de telecomunicaciones, finanzas, hostelería y aeroespacial en los Estados Unidos y Europa.

A diferencia de los ataques de phishing comunes, los correos electrónicos no necesitaban un archivo adjunto dañino ni un enlace, lo que hace que sea más fácil pasarlos por alto en una bandeja de entrada llena.

Analistas de Proofpoint identificaron la actividad y nombraron al implante basado en el navegador como OWAReaper.

Proofpoint señaló en un informe que el grupo ha mejorado las capacidades de carga, persistencia y robo de datos utilizadas en sus ataques de "medio clic" (half-click).

Este hallazgo añade urgencia a la respuesta general ante el fallo de Outlook Web Access.

Informes anteriores sobre la vulnerabilidad del servidor Microsoft Exchange indicaron que el problema afectaba a los despliegues de Exchange locales y permitía que JavaScript controlado por el atacante se ejecutara en la sesión del navegador de un usuario autenticado.

TA488 pudo haber explotado un fallo de día cero en Outlook Web Access

Según los investigadores, TA488 comenzó a explotar el CVE-2026-42897 el 22 de julio de 2026.

La campaña apareció justo antes de que los informes públicos vincularan al grupo alineado con Rusia, también conocido como Void Blizzard y Laundry Bear, con ataques anteriores contra plataformas de webmail.

El grupo utilizó cuentas comprometidas para distribuir mensajes vagos sobre cadenas de suministro, energía, turismo, salud pública y métricas de mercado.

Estos temas fueron diseñados para parecer lo suficientemente ordinarios como para que los destinatarios los abrieran y revisaran brevemente, en lugar de reportarlos inmediatamente como sospechosos.

Correo electrónico de engaño de TA488 “Cadena de Suministro de Semiconductores” de julio de 2026 (Fuente - Proofpoint)
Correo electrónico de engaño de TA488 “Cadena de Suministro de Semiconductores” de julio de 2026 (Fuente – Proofpoint)

Cuando una víctima abría el correo electrónico en Outlook Web Access, el servidor Exchange no gestionaba de forma segura partes del contenido HTML del mensaje.

Ese error permitió que un cargador de JavaScript oculto reconstruyera y ejecutara la carga útil de OWAReaper directamente dentro de la sesión de Outlook del navegador.

Los investigadores afirmaron que la infraestructura más antigua asociada a la operación fue creada en marzo de 2026, aproximadamente dos meses antes de que Microsoft emitiera su respuesta de emergencia para la vulnerabilidad.

Ese tiempo implica que TA488 pudo haber tenido acceso al fallo como un día cero antes de que los defensores pudieran aplicar protecciones.

Microsoft emitió posteriormente actualizaciones permanentes para las versiones compatibles de Exchange afectadas, mientras que la CISA instó a las organizaciones a aplicar rápidamente las actualizaciones y mitigaciones disponibles.

Tú y tu organización también deberíais revisar vuestra exposición a los sistemas Exchange orientados a internet, tal como se detalla en la advertencia de vulnerabilidad de Exchange de la CISA.

OWAReaper establece persistencia

OWAReaper opera enteramente dentro del entorno del navegador de Outlook Web Access, dejando poca o ninguna huella de malware tradicional en el dispositivo final.

Puede recopilar detalles del buzón, configuraciones de usuario y credenciales guardadas en el navegador, para luego almacenar una copia cifrada de sí mismo en el almacenamiento del navegador relacionado con Outlook.

JavaScript activado por una desinfección HTML mal gestionada (Fuente - Proofpoint)
JavaScript activado por una desinfección HTML mal gestionada (Fuente – Proofpoint)

El implante también intenta cambiar los permisos de las carpetas del buzón, otorgando potencialmente a una cuenta predeterminada de bajos privilegios un acceso de nivel de propietario a las carpetas.

Este acceso del lado del servidor puede sobrevivir a los restablecimientos de contraseña o a una reconstrucción completa del ordenador de la víctima, a menos que los administradores eliminen deliberadamente los permisos alterados.

Cadena de infección de TA488 OWAReaper (Fuente - Proofpoint)
Cadena de infección de TA488 OWAReaper (Fuente – Proofpoint)

Para la gestión de comandos, OWAReaper puede recuperar instrucciones cifradas de mensajes de commit de GitHub diseñados específicamente o analizar comandos entregados a través de correos electrónicos entrantes.

También puede utilizar tráfico HTTPS enrutado a través de servicios de entrega de imágenes, utilizando el túnel DNS como método de respaldo para enviar la información robada.

La respuesta más importante es instalar las actualizaciones pertinentes de Exchange y mantener las protecciones compensatorias donde sea necesario.

Los equipos de seguridad deberían revocar y auditar los tokens de Exchange Web Services para los complementos afectados, eliminar los permisos incorrectos de las carpetas de usuarios predeterminados, limpiar el almacenamiento del navegador de Outlook afectado y monitorear o bloquear las conexiones a la infraestructura conocida de comando y control.

Esta campaña demuestra por qué los ataques transmitidos por correo electrónico no pueden juzgarse únicamente por los archivos adjuntos y los enlaces.

Tú y tu equipo de seguridad deberíais investigar cualquier comportamiento inesperado de Outlook Web Access, incluyendo scripts sospechosos, cambios de permisos inusuales y sesiones de webmail anómalas, mientras continúas educando a los usuarios sobre mensajes engañosos pero aparentemente inofensivos.

Los riesgos del correo electrónico convertido en arma siguen siendo evidentes en campañas recientes de phishing, incluso cuando los métodos de entrega difieren.

Indicadores de compromiso (IoCs):-

TipoIndicadorDescripción
Dominioasecdns[.]comInfraestructura de comando y control de OWAReaper
Dominioacocdn[.]comInfraestructura de comando y control de OWAReaper y relé de datos HTTPS
Dominiodnsrecursive[.]euInfraestructura de comando y control de OWAReaper
Dominiotdndns[.]comInfraestructura de comando y control de OWAReaper
SHA-2566897b649f29e54d8910459963bbf94ed5c7a4fe66a56bc5962540b226b8e48c4Cuerpo del mensaje HTML que contiene el exploit y la carga útil de OWAReaper

Nota: Las direcciones IP y los dominios han sido desactivados intencionadamente (por ejemplo, [.]) para evitar la resolución accidental o la creación de hipervínculos. Actívalos solo dentro de plataformas de inteligencia de amenazas controladas como MISP, VirusTotal o tu SIEM.



Fuentes:
https://cybersecuritynews.com/ta488-exploited-outlook-web-access-0-day-flaw/


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.