Un backdoor en Exchange sobrevive al reseteo de credenciales y al reimage del equipo

Servidor de correo corporativo con un implante persistente representado como una raíz que se aferra al hardware
0 0 votos
Valora la Publicación

Un grupo ruso está explotando CVE-2026-42897 en Outlook Web Access para instalar un backdoor llamado OWAReaper que no se va cuando uno rota las credenciales ni cuando reinstala la máquina del usuario.

La falla es un cross-site scripting con CVSS 8.1 según Microsoft (el NVD la puntuó más abajo, en 6.1). Microsoft la marcó como explotada desde mayo de 2026.

Proofpoint publicó los detalles de la campaña el 29 de julio de 2026 y la atribuye a TA488, un actor vinculado a Rusia que también se rastrea como Laundry Bear, Void Blizzard, CL-STA-1114 y UNK_PitStop.

Se dispara con abrir el mail, sin hacer clic en nada

Lo incómodo del vector es que no pide colaboración de la víctima. El buzón queda comprometido en el momento en que la persona abre el mensaje preparado dentro de OWA.

No hay clic, no hay descarga, no hay adjunto que ejecutar. La cadena de concientización habitual («no abras adjuntos raros») no aplica acá.

Tres mecanismos de persistencia, y uno vive en el servidor

OWAReaper no se conforma con un solo punto de apoyo. Los investigadores documentaron tres:

  • Escribe una copia cifrada de sí mismo en el localStorage del navegador, que se ejecuta cada vez que el usuario abre una pestaña de OWA.
  • Busca complementos de Outlook con permisos ReadWriteMailbox, les roba los tokens OAuth y se autoasigna permisos de propietario sobre el buzón.
  • Inyecta un iframe oculto en mensajes guardados en la caché offline de OWA (IndexedDB), que reinfecta la cuenta cada vez que ese mensaje se vuelve a abrir.

El segundo es el que rompe el manual de respuesta a incidentes. El permiso otorgado a través del complemento comprometido queda registrado en el servidor Exchange, no en el equipo de la víctima.

Como lo resumieron los investigadores, la rotación de credenciales y hasta el reimage completo del dispositivo «no expulsan al actor», porque el acceso persistente vive del lado del servidor y requiere una remoción deliberada.

Peor todavía: una vez asignado ese permiso, cualquier cuenta autenticada de la organización puede leer el buzón afectado.

Los parches ya están, la limpieza no es automática

Microsoft entregó una mitigación de emergencia fuera de ciclo a fines de mayo y el parche definitivo el 9 de junio de 2026.

La campaña que documentó Proofpoint arrancó el 22 de julio, es decir, más de un mes después de que existiera el parche. La infraestructura del atacante se había creado en marzo, dos meses antes de la divulgación.

Entre febrero y el 22 de julio no se detectó actividad de TA488. El silencio no era retiro, era preparación.

Los blancos observados son entidades de gobierno de Estados Unidos y Europa, más los sectores de telecomunicaciones, financiero, hotelería y aeroespacial.

Qué revisar si tenés Exchange on-premises

Parchear es el piso, no el techo. Si hay sospecha de compromiso previo al parche, la remoción tiene que hacerse del lado del servidor.

  • Auditar los complementos de Outlook instalados en el tenant y sus permisos, con foco en los que tengan ReadWriteMailbox.
  • Revisar los permisos delegados sobre buzones que no correspondan a una asignación conocida.
  • Invalidar los tokens OAuth emitidos a esos complementos, en lugar de limitarse a resetear contraseñas.
  • Asumir que la limpieza del endpoint no cierra el incidente por sí sola.

¿Cuánto de tu plan de respuesta asume que el implante vive en el endpoint?

Buena parte de los runbooks que circulan siguen terminando en «rotar credenciales y reimagen». Este caso muestra que esa secuencia puede dejar al atacante adentro con acceso legítimo.

¿Ya revisaron los permisos de los add-ins de su tenant? Te leemos en los comentarios.

Fuentes

Escrito por

Pablo Ariel Di Loreto

Profesor. Informático. Fanático del helado de dulce de leche. Director de Ingeniería en MODO, y Secretario del Microsoft Users Group Asociación Civil. Además, soy owner de iniciativas como ConoSurTech y Aprender IT.

Ver todas las entradas de Pablo Ariel Di Loreto →
Suscribirse
Notificarme de
guest

0 Comentarios
Viejos
Nuevos Más votados
Scroll al inicio
0
Nos encantaría conocer tu opinión: ¡comenta!x