Vulnerabilidad crítica en servidores Exchange sufre explotación activa por ciberdelincuentes
Diversos especialistas de ciberseguridad han informado hace días que hackers maliciosos vinculados al gobierno de Rusia, han estado aprovechando una vulnerabilidad crítica de máxima severidad en Microsoft Exchange Server, con el objetivo de comprometer sistemas que aún no han sido actualizados, instalar puertas traseras y robar credenciales, junto con otra información de carácter sensible.
Esta campaña busca tomar control silencioso de los equipos afectados y mantener acceso prolongado a los entornos comprometidos. Según los expertos, los ciberataques son perpetrados por TA488, un grupo asociado al Estado ruso que también es identificado como Laundry Bear y Void Blizzard.
Hace unas semanas, la compañía y la Agencia de Seguridad Nacional de los Estados Unidos o NSA, ya habían advertido que este mismo actor estaba explotando una vulnerabilidad de día cero en servidores de correo Zimbra, con el objetivo de ejecutar operaciones similares.
El descubrimiento de que este grupo está utilizando también una falla en Exchange Server para desplegar malware avanzado por medio de una técnica que solo requiere abrir un correo electrónico en Outlook Web Access u OWA, ha elevado significativamente la percepción sobre sus capacidades técnicas y operativas.
Igualmente, los investigadores señalaron que TA88 está redoblando su apuesta por los llamados “ataques de medio clic”, una estrategia en el que basta con abrir el mensaje para desencadenar la infección, todo ello sin necesidad de descargas o interacciones adicionales.
Del mismo modo, el grupo ha incorporado mecanismos de carga más sofisticados, nuevas técnicas de evasión y herramientas maliciosas más avanzadas, lo que ha reflejado una evolución notable en su nivel de especialización y de innovación.
TIC Defense se enfoca en proteger a otras organizaciones contra los ciberataques perpetrados por hackers maliciosos, todo ello con un enfoque preventivo y de respuesta rápida y en tiempo real, lo que hace que nuestras herramientas y servicios aumenten las defensas informáticas de las corporaciones, a su vez que se adaptan a las mismas.
La cadena de suministro culmina con un implante basado en JavaScript, hasta ahora un tanto desconocido, al que los especialistas han bautizado como OWAReaper y que ha sido diseñado específicamente para mantener acceso persistente dentro de OWA. La vulnerabilidad usada y registrada como CVE-2026-42897, corresponde a una falla de cross-site scripting o XSS.
El gigante tecnológico Microsoft ha publicado recientemente algunas recomendaciones de mitigación hace unos días y, finalmente, ha distribuido un parche en el mes de julio, asignándole la calificación máxima de severidad. El problema se origina por una deficiente validación del código HTML incrustado en correos electrónicos, lo que permite la ejecución de JavaScript malicioso.
De acuerdo con los especialistas, existe la posibilidad de que el grupo TA488 haya explotado esta falla cuando aún era de día cero. El malware instala una extensión de navegador desarrollada a medida que proporciona acceso persistente a las cuentas OWA de los usuarios víctima. Igualmente, afirman que se trata de la puerta trasera más sofisticada que han observado mediante un ataque de medio clic.
Este código malicioso opera de forma íntegra dentro del panel de lectura de Outlook Web Access y ejecuta sus acciones sin levantar sospechas entre los usuarios afectados. Una vez activado, el código malicioso emplea las API de Outlook para modificar el mensaje almacenado en el servidor Exchange y eliminar el contenido usado para la explotación.