30 de julio de 2026

Hackers rusos utilizan una vulnerabilidad en OWA de Microsoft para acceder a buzones de correo

Hackers rusos utilizan una vulnerabilidad en OWA de Microsoft para acceder a buzones de correo

Recientemente, se ha descubierto que un grupo de hackers rusos ha estado aprovechando una vulnerabilidad en Microsoft Outlook Web Access (OWA) para acceder a buzones de correo electrónico incluso después de que las credenciales de los usuarios hayan sido cambiadas. Esta actividad, que comenzó el 22 de julio de 2026, ha sido atribuida a un grupo conocido como Laundry Bear, que ya ha sido relacionado con ataques anteriores. Este tipo de ataque es preocupante porque afecta principalmente a entidades gubernamentales de EE. UU. y Europa, así como a sectores críticos como el financiero y las telecomunicaciones.

Cómo funciona el ataque

El ataque se basa en una vulnerabilidad identificada como CVE-2026-42897, que se clasifica como una vulnerabilidad de scripting entre sitios (XSS, por sus siglas en inglés). Esto significa que los atacantes pueden insertar código malicioso en las páginas web que los usuarios visitan. A continuación, se describen algunas de las características del ataque:

  • Los hackers envían correos electrónicos desde cuentas comprometidas o controladas, lo que les permite disfrazar sus mensajes como si fueran legítimos.
  • Los correos electrónicos contienen contenido genérico que no requiere ninguna acción del destinatario, aumentando así la probabilidad de que sean abiertos.
  • Una vez que se abre el correo, se activa el exploit, que permite la ejecución de un código JavaScript malicioso llamado OWAReaper, diseñado para mantener acceso persistente al buzón de correo.

A quién afecta

Este ataque está dirigido principalmente a entidades gubernamentales y a sectores críticos como el de telecomunicaciones, financiero, hospitalidad y aeroespacial en EE. UU. y Europa. La sofisticación del ataque significa que los usuarios comunes y empresas pueden estar en riesgo si utilizan OWA y no están al tanto de esta vulnerabilidad.

Qué significa esto para ti

Para los usuarios y empresas, esta situación implica que deben estar especialmente atentos a la seguridad de sus cuentas de correo electrónico. El hecho de que el ataque pueda persistir incluso después de cambiar las contraseñas significa que simplemente cambiar las credenciales no es suficiente. Es fundamental implementar medidas adicionales de seguridad, como la autenticación en dos pasos y estar atentos a correos sospechosos. La ciberseguridad es una responsabilidad compartida y es vital mantenerse informado sobre las últimas amenazas.

Escrito por:
Luis Carreón