Hackers rusos explotan una vulnerabilidad de Microsoft para mantener acceso persistente a buzones de correo

Protección contra malware y resguardo de la información
Protección de infraestructura y sistemas
Nuevas vulnerabilidades de Windows en explotación activa

El grupo ruso Laundry Bear (TA488) está explotando la vulnerabilidad CVE-2026-42897 de Microsoft Outlook Web Access (OWA) para comprometer cuentas de correo de organismos gubernamentales y empresas. El ataque se activa simplemente al visualizar un correo especialmente diseñado y permite desplegar el malware OWAReaper, capaz de mantener acceso persistente al buzón incluso después de cambiar las credenciales.

Riesgos asociados

  • Acceso no autorizado a correos electrónicos corporativos.
  • Robo de información sensible y credenciales.
  • Persistencia del atacante incluso tras cambiar contraseñas.
  • Campañas de ciberespionaje dirigidas a organizaciones públicas y privadas.
  • Difícil detección al requerir únicamente abrir el correo electrónico. 

Medidas de protección para la ciudadanía

  • Mantener actualizados los clientes y servidores de correo electrónico.
  • Desconfiar de correos inesperados, aunque parezcan informativos.
  • Utilizar contraseñas robustas y autenticación multifactor (MFA).
  • Revisar periódicamente la actividad de acceso a las cuentas.
  • Reportar correos sospechosos al proveedor o responsable de seguridad.

Medidas de protección para PYMEs

  • Aplicar de forma prioritaria los parches de seguridad de Microsoft Exchange/OWA.
  • Habilitar MFA para todos los usuarios.
  • Monitorizar accesos anómalos y actividades sospechosas en los buzones.
  • Implantar soluciones EDR/XDR y sistemas de detección de amenazas.
  • Formar a los empleados sobre phishing y amenazas dirigidas al correo electrónico.

Fuente: thehackernews.com