Por qué importa
- Objetivos sensibles: el grupo apunta a entidades gubernamentales y estratégicas, lo que indica operaciones de ciberespionaje.
- Técnica mejorada: Laundry Bear perfecciona su método de half‑click (sin hacer clic en enlaces) con OWAReaper, el backdoor más sofisticado observado hasta ahora en este tipo de ataques.
- Historial de vulneraciones: el mismo grupo explotó en 2025 una falla similar en Zimbra (CVE‑2025‑66376) para robar datos, incluyendo códigos de doble factor.
Entre líneas
La campaña no empezó el 22 de julio. Proofpoint detectó que Laundry Bear creó la infraestructura para OWAReaper ya en marzo de 2026, dos meses antes de que Microsoft parcheara el fallo (CVE‑2026‑42897) en mayo. Eso sugiere que el grupo tuvo acceso a la vulnerabilidad como zero‑day durante al menos dos meses.
Los mensajes phishing usaban temas de interés para los objetivos, como análisis de cadenas de suministro o indicadores de rendimiento. Además, los atacantes enviaban los correos desde cuentas de Proton Mail o cuentas previamente comprometidas, lo que dificulta atribuir el origen.
Lo que sabemos (y lo que no)
Lo que sabemos:
- La vulnerabilidad CVE‑2026‑42897 es un cross‑site scripting (XSS) en Outlook Web Access con puntuación CVSS de 8.1.
- Microsoft la reportó como explotada en ataques desde mayo de 2026, pero Proofpoint encontró evidencia de preparativos desde marzo.
- OWAReaper es un implant de JavaScript que se ejecuta en el navegador de la víctima y permite acceso persistente a la bandeja de entrada.
- El grupo también usó otra vulnerabilidad XSS en Zimbra (CVE‑2025‑66376) desde al menos julio de 2025.
Lo que no se sabe:
- El alcance total de cuentas comprometidas; Proofpoint no publicó cifras concretas.
- Si los atacantes lograron robar información clasificada o sensible de gobiernos.
- Detalles sobre cómo Laundry Bear obtuvo la vulnerabilidad zero‑day.
Qué sigue
- Las organizaciones afectadas deben rotar credenciales y revisar accesos en OWA.
- Microsoft ya lanzó un parche para CVE‑2026‑42897 en mayo; las entidades que no lo hayan aplicado siguen en riesgo.
- Se esperan más campañas similares, ya que Laundry Bear demuestra una mejora continua en su arsenal de half‑click y persistencia en webmail.