El grupo ruso Laundry Bear (TA488) está explotando la vulnerabilidad CVE-2026-42897 de Microsoft Outlook Web Access (OWA) para comprometer cuentas de correo de organismos gubernamentales y empresas. El ataque se activa simplemente al visualizar un correo especialmente diseñado y permite desplegar el malware OWAReaper, capaz de mantener acceso persistente al buzón incluso después de cambiar las credenciales.
Riesgos asociados
- Acceso no autorizado a correos electrónicos corporativos.
- Robo de información sensible y credenciales.
- Persistencia del atacante incluso tras cambiar contraseñas.
- Campañas de ciberespionaje dirigidas a organizaciones públicas y privadas.
- Difícil detección al requerir únicamente abrir el correo electrónico.
Medidas de protección para la ciudadanía
- Mantener actualizados los clientes y servidores de correo electrónico.
- Desconfiar de correos inesperados, aunque parezcan informativos.
- Utilizar contraseñas robustas y autenticación multifactor (MFA).
- Revisar periódicamente la actividad de acceso a las cuentas.
- Reportar correos sospechosos al proveedor o responsable de seguridad.
Medidas de protección para PYMEs
- Aplicar de forma prioritaria los parches de seguridad de Microsoft Exchange/OWA.
- Habilitar MFA para todos los usuarios.
- Monitorizar accesos anómalos y actividades sospechosas en los buzones.
- Implantar soluciones EDR/XDR y sistemas de detección de amenazas.
- Formar a los empleados sobre phishing y amenazas dirigidas al correo electrónico.
Fuente: thehackernews.com