NoticiasNews

Hackers rusos explotan una falla crítica de Microsoft Exchange que se activa con solo abrir un correoRussian Hackers Exploit Critical Microsoft Exchange Flaw Triggered Just by Opening an Email

2026-07-31

Un grupo de ciberespionaje vinculado a Rusia, identificado como Laundry Bear (también conocido como Void Blizzard o TA488), está explotando una vulnerabilidad crítica de cross-site scripting en Microsoft Exchange Server, catalogada como CVE-2026-42897, para comprometer buzones de correo de organismos gubernamentales y empresas privadas en Estados Unidos y Europa.

Lo más preocupante del ataque es que no requiere ningún clic adicional por parte de la víctima: basta con abrir un correo especialmente diseñado en el panel de lectura de Outlook Web Access (OWA) para que se ejecute JavaScript malicioso oculto en el cuerpo del mensaje. A partir de ahí, el código construye un cargador que instala OWAReaper, una puerta trasera persistente dentro del propio buzón.

Según los investigadores, la infraestructura del ataque existía desde marzo de 2026, dos meses antes de que Microsoft emitiera una mitigación temporal en mayo y un parche definitivo en junio, lo que sugiere que el grupo utilizó la falla como un día cero durante varias semanas antes de que se hiciera pública.

Por qué esto importa fuera de Europa y Estados Unidos

Aunque las campañas conocidas se han enfocado en objetivos gubernamentales occidentales, el patrón es una advertencia para cualquier empresa que use Exchange u Outlook Web Access sin una disciplina estricta de parches. Los asuntos de los correos usados en este tipo de campañas suelen ser deliberadamente aburridos, para que el destinatario los abra por rutina y los descarte como spam sin reportarlos.

  • Aplicar de inmediato las actualizaciones de seguridad de Microsoft Exchange y OWA.
  • Revisar buzones críticos en busca de indicadores de compromiso conocidos de OWAReaper.
  • Reforzar la segmentación entre sistemas de correo y otros sistemas internos sensibles.
  • Capacitar al personal para reportar correos sospechosos aunque no contengan enlaces ni adjuntos.

Para una pyme o mediana empresa en el Caribe o América Latina, este tipo de incidentes recuerda que la seguridad no depende solo de firewalls perimetrales, sino de mantener actualizado cada componente de la infraestructura de comunicación con clientes y equipos internos. En TEKFENIX diseñamos software empresarial a medida —incluyendo Servigo365, nuestra plataforma de atención al cliente multicanal con IA— con arquitecturas que aíslan los canales de comunicación y facilitan la gestión de parches y monitoreo continuo, para que un correo mal intencionado no se convierta en una puerta de entrada al resto de la operación.

A Russia-linked cyber-espionage group identified as Laundry Bear (also known as Void Blizzard or TA488) is exploiting a critical cross-site scripting vulnerability in Microsoft Exchange Server, tracked as CVE-2026-42897, to compromise mailboxes belonging to government agencies and private companies across the United States and Europe.

The most concerning part of the attack is that it requires no additional click from the victim: simply opening a specially crafted email in the Outlook Web Access (OWA) reading pane is enough to trigger malicious JavaScript hidden in the message body. From there, the code builds a loader that installs OWAReaper, a persistent backdoor living inside the mailbox itself.

Researchers say the campaign's infrastructure existed as early as March 2026, two months before Microsoft issued a temporary mitigation in May and a definitive fix in June, suggesting the group used the flaw as a zero-day for several weeks before it became public.

Why this matters beyond Europe and the US

While known campaigns have focused on Western government targets, the pattern is a warning for any business running Exchange or Outlook Web Access without disciplined patch management. Subject lines used in these campaigns tend to be deliberately bland, so recipients open them out of routine and dismiss them as junk without reporting them.

  • Apply Microsoft Exchange and OWA security updates immediately.
  • Check critical mailboxes for known OWAReaper indicators of compromise.
  • Strengthen segmentation between mail systems and other sensitive internal systems.
  • Train staff to report suspicious emails even when they contain no links or attachments.

For a small or mid-sized business in the Caribbean or Latin America, this kind of incident is a reminder that security isn't just about perimeter firewalls — it's about keeping every component of your communication infrastructure patched and monitored. At TEKFENIX we build custom enterprise software — including Servigo365, our AI-powered multichannel customer service platform — with architectures that isolate communication channels and make patch management and continuous monitoring easier, so a malicious email never becomes a gateway into the rest of the operation.

← Volver al blog← Back to blog