← Alertas
Vulnerabilidad Alto Activa

Un grupo ligado al gobierno ruso instala un acceso oculto en Outlook que sobrevive a cambios de contraseña

Un grupo de hackers vinculado al gobierno ruso explota una falla en Outlook Web Access de Microsoft Exchange para instalar un acceso oculto que sobrevive a la rotación de contraseñas e incluso a reinstalar el servidor. El ataque se activa con solo abrir un correo, sin necesitar clic en enlaces ni adjuntos. El grupo ha apuntado a gobiernos, telecomunicaciones, finanzas, hotelería y aeroespacial en EE.UU. y Europa.

2026-07-30 · Ars Technica — Security

Qué ocurrió

Un grupo de hackers vinculado al gobierno ruso, conocido como Laundry Bear (también llamado Void Blizzard), explota una falla en Outlook Web Access, la versión web de Microsoft Exchange, identificada como CVE-2026-42897. El ataque se activa con solo abrir un correo especialmente diseñado, sin necesitar hacer clic en ningún enlace ni adjunto. Una vez dentro, instala un acceso oculto llamado OWAReaper que otorga permisos de “propietario” sobre el buzón de correo y se comunica con sus operadores a través de mensajes ocultos en la API pública de búsqueda de código de GitHub. Microsoft identificó la falla en mayo de 2026, pero la infraestructura de ataque detectada desde marzo de 2026 sugiere que pudo explotarse antes de existir un parche.

Quién está expuesto

Organizaciones que usan Microsoft Exchange con Outlook Web Access habilitado. Hasta ahora se identificaron ataques contra entidades de gobierno en Estados Unidos y Europa, y empresas de telecomunicaciones, servicios financieros, hotelería y la industria aeroespacial.

A considerar

El acceso oculto está diseñado para sobrevivir las medidas de contención habituales: aunque la organización cambie las contraseñas de los usuarios afectados o reinstale por completo el sistema operativo del servidor, el acceso se mantiene porque quedó otorgado a nivel de la propia cuenta de Exchange. La única forma de eliminarlo es identificarlo y retirarlo manualmente desde el servidor.

Impacto potencial

Un atacante con este nivel de acceso puede leer, modificar y enviar correo desde el buzón comprometido de forma indefinida, incluso después de que la organización crea haber contenido el incidente, lo que representa una vía persistente de espionaje o robo de información.

Leer fuente original →