Un grupo de ciberespionaje vinculado a Rusia, identificado como Laundry Bear (también conocido como Void Blizzard o TA488), está explotando una vulnerabilidad crítica de cross-site scripting en Microsoft Exchange Server, catalogada como CVE-2026-42897, para comprometer buzones de correo de organismos gubernamentales y empresas privadas en Estados Unidos y Europa.
Lo más preocupante del ataque es que no requiere ningún clic adicional por parte de la víctima: basta con abrir un correo especialmente diseñado en el panel de lectura de Outlook Web Access (OWA) para que se ejecute JavaScript malicioso oculto en el cuerpo del mensaje. A partir de ahí, el código construye un cargador que instala OWAReaper, una puerta trasera persistente dentro del propio buzón.
Según los investigadores, la infraestructura del ataque existía desde marzo de 2026, dos meses antes de que Microsoft emitiera una mitigación temporal en mayo y un parche definitivo en junio, lo que sugiere que el grupo utilizó la falla como un día cero durante varias semanas antes de que se hiciera pública.
Por qué esto importa fuera de Europa y Estados Unidos
Aunque las campañas conocidas se han enfocado en objetivos gubernamentales occidentales, el patrón es una advertencia para cualquier empresa que use Exchange u Outlook Web Access sin una disciplina estricta de parches. Los asuntos de los correos usados en este tipo de campañas suelen ser deliberadamente aburridos, para que el destinatario los abra por rutina y los descarte como spam sin reportarlos.
- Aplicar de inmediato las actualizaciones de seguridad de Microsoft Exchange y OWA.
- Revisar buzones críticos en busca de indicadores de compromiso conocidos de OWAReaper.
- Reforzar la segmentación entre sistemas de correo y otros sistemas internos sensibles.
- Capacitar al personal para reportar correos sospechosos aunque no contengan enlaces ni adjuntos.
Para una pyme o mediana empresa en el Caribe o América Latina, este tipo de incidentes recuerda que la seguridad no depende solo de firewalls perimetrales, sino de mantener actualizado cada componente de la infraestructura de comunicación con clientes y equipos internos. En TEKFENIX diseñamos software empresarial a medida —incluyendo Servigo365, nuestra plataforma de atención al cliente multicanal con IA— con arquitecturas que aíslan los canales de comunicación y facilitan la gestión de parches y monitoreo continuo, para que un correo mal intencionado no se convierta en una puerta de entrada al resto de la operación.