31 de Julio de 2026

En estos ataques, los ciberdelincuentes enviaron mensajes desde cuentas de Proton Mail controladas por el adversario y desde direcciones previamente comprometidas que activaron una vulnerabilidad (CVE-2025-66376) tan pronto como los correos electrónicos fueron visualizados a través de una versión vulnerable de Zimbra, lo que finalmente resultó en el despliegue de una carga útil de JavaScript denominada ZimReaper, capaz de recopilar 90 días de correo electrónico de la víctima y otros datos valiosos.
«TA488 está redoblando sus esfuerzos en el uso de exploits de ‘medio clic’, donde basta con abrir el correo electrónico para que se produzca la intrusión, con mecanismos de carga, técnicas y malware significativamente mejorados, lo que indica una mejora en las tácticas y capacidades del grupo«, dijeron los investigadores de Proofpoint Greg Lesnewich, Stuart Del Caliz, Nick Attfield, Konstantin Klinger, Saher Naumaan y Mark Kelly.
Como antes, esta actividad se basa en cuentas comprometidas para enviar correos electrónicos que explotan la vulnerabilidad. El volumen de los mensajes de phishing y la amplitud de los objetivos difieren de las campañas anteriores de TA488 y se considera que se trata de un esfuerzo intencionalmente amplio para mimetizarse con el spam masivo y pasar desapercibido. Los correos electrónicos presentan mensajes engañosos y vagos que no requieren ninguna acción por parte del destinatario. Se ha comprobado que imitan correos informativos sobre temas como análisis de la cadena de suministro, actualizaciones de investigación y métricas para el turismo o los mercados del gas.
El uso de correos electrónicos genéricos es, una vez más, una característica recurrente en las cadenas de exploits de medio clic utilizadas por los ciberdelincuentes. La idea es darles una apariencia de legitimidad y no despertar sospechas en la víctima, excluyendo deliberadamente cualquier URL o archivo adjunto. De esta forma, aumenta la probabilidad de que el destinatario abra y lea el mensaje, activando así el exploit CVE-2026-42897.
«Esto permite que un fragmento de JavaScript de carga utilice el controlador de eventos `onload=` para analizar el resto del cuerpo del mensaje, ensamblar un fragmento Base64 y ejecutarlo como JavaScript codificado«, explicó Proofpoint. «El activador inicial del exploit y los fragmentos de carga útil relevantes se almacenan en los iconos de redes sociales que se muestran en el HTML del cuerpo del mensaje. Los datos de la carga útil de la siguiente etapa se almacenan después de los símbolos #, donde el navegador se detiene al analizar las imágenes desde Base64«.
La nueva oleada de explotación en torno a la vulnerabilidad CVE-2026-42897 culmina con el despliegue de un implante basado en navegador JavaScript, hasta ahora desconocido, con nombre en clave OWAReaper, diseñado específicamente para el acceso persistente dentro del cliente de correo web de Microsoft. Descrito como el malware de puerta trasera más sofisticado que se distribuye mediante exploits de medio clic, es una evolución de ZimReaper, con el que comparte un código fuente y un comportamiento similares. Se ejecuta en el panel de lectura de OWA. Una vez ejecutado, utiliza las API de Outlook para reescribir el correo electrónico en el servidor Exchange y eliminar el contenido del exploit.

Simultáneamente, el malware desactiva las ventanas emergentes de OWA y la función de clic derecho durante su ejecución. Además, crea una clave de sesión única para la víctima, antes de recopilar su dirección de correo electrónico, nombre de usuario y configuración de Outlook. A continuación, crea dos elementos de entrada invisibles en el Modelo de Objetos del Documento (DOM) de la página web para capturar las credenciales de OWA guardadas de la víctima mediante la función de autocompletar del navegador.
El siguiente paso consiste en escribir una versión cifrada del propio malware y un programa de descifrado en el almacenamiento local del navegador. Esto provoca que el malware se ejecute automáticamente cada vez que un usuario desprevenido abra una pestaña de OWA en el navegador.
OWAReaper comprueba si hay complementos de Outlook instalados con permisos de lectura y escritura en el buzón y, si los encuentra, los utiliza para robar tokens de OAuth y se otorga permisos de propietario al usuario predeterminado en todas las carpetas de correo. Este proceso otorga acceso completo al buzón a cualquier usuario autenticado de la misma organización.
«Este es un aspecto clave de la cadena de infección; si TA488 tiene acceso a otras cuentas de la organización, el grupo mantiene un acceso persistente al buzón de correo del objetivo», señalaron los investigadores. «Este acceso persistente reside en el servidor y requiere su eliminación deliberada del servidor Exchange; la rotación de credenciales e incluso la reinstalación completa del sistema operativo del dispositivo del usuario objetivo no expulsarán al atacante».
Además, el malware crea un segundo método de persistencia al agregar un elemento iframe oculto a los mensajes almacenados en la caché de mensajes IndexedDB sin conexión de OWA y habilitar el almacenamiento en caché. El iframe se ejecuta cada vez que la víctima abre un correo electrónico malicioso desde la caché, lo que provoca la reinfección del objetivo incluso después de reinstalar el sistema operativo. OWAReaper también destaca por emplear dos métodos de comando y control (C&C o C2): usar GitHub o correos electrónicos enviados por el atacante para analizar comandos y ejecutarlos en el host. El script consulta la API de búsqueda de confirmaciones de GitHub cada 24 horas en busca de mensajes de confirmación que contengan la dirección de correo electrónico del objetivo.
Si encuentra uno, los datos se analizan y descifran utilizando una clave codificada en JavaScript y una clave AES por sesión, probablemente en un intento de evitar que terceros extraigan los comandos. Los datos decodificados contienen un encabezado de cuatro caracteres que indica un tipo de comando específico.
- Código: para reemplazar todo el código del kit de herramientas de OWAReaper
- Domn: para rotar los servidores C&C
- cmnd: para ejecutar código JavaScript arbitrario a través de eval()
Alternativamente, OWAReaper puede analizar los correos electrónicos entrantes enviados por operadores TA488 para procesar y ejecutar los mismos tipos de comandos que se observaron en el método de GitHub. Busca en IndexedDB cuerpos de mensajes con la estructura {dirección_de_correo_electrónico_destino}{espacio}{texto_Base64}.
La exfiltración de datos se realiza principalmente a través de HTTPS con rutas URI cifradas mediante AES-CTR. Si este método falla, el malware utiliza el tunelizado de etiquetas DNS para introducir datos de contrabando mediante consultas DNS estándar de un dominio controlado por el atacante. Proofpoint señaló que la infraestructura más antigua utilizada en esta campaña se creó en marzo de 2026, dos meses antes de que Microsoft revelara la vulnerabilidad CVE-2026-42897, lo que plantea la posibilidad de que haya sido explotada como una vulnerabilidad de día cero. La compañía también afirmó no haber detectado ninguna actividad de TA488 entre febrero y el 22 de julio de 2026.
«OWAReaper se ejecuta dentro del contexto del navegador OWA, funcionando como un implante sigiloso sin dejar rastro en el sistema, utilizando dos canales de comunicación C&C y dos protocolos de exfiltración de datos», afirmó Proofpoint. «Es capaz de sobrevivir a reinicios del navegador, rotación de credenciales y reinstalación completa del sistema operativo del dispositivo de la víctima».
Según la actividad observada recientemente, TA488 parece mostrar interés en una amplia gama de sectores, manteniendo a la vez su prioridad en la recopilación de inteligencia contra el gobierno y la defensa. Los temas de los correos electrónicos engañosos siguen siendo genéricos y poco llamativos, por lo que el objetivo tiende a abrirlos y leerlos superficialmente, pero finalmente los ignora.