Qué ha pasado
El 29 de julio de 2026, Proofpoint publicó el análisis de una campaña de espionaje por correo que arrancó el 22 de julio contra organismos públicos de Estados Unidos y Europa y contra empresas de telecomunicaciones, finanzas, hostelería y aeroespacial. Detrás está un grupo ruso al que Proofpoint sigue como TA488 y que otras casas rastrean como Void Blizzard o Laundry Bear. El vehículo es un correo de aspecto anodino, con asuntos sobre cadenas de suministro de semiconductores, mercados de gas o indicadores hidrológicos, sin enlaces raros ni adjuntos. Lo que lleva dentro es un implante que Proofpoint ha llamado OWAReaper y que describe como la puerta trasera más sofisticada que ha visto entregada por esta vía.
Un ataque de medio clic
La campaña explota CVE-2026-42897, un fallo de cross-site scripting en Outlook Web Access de Exchange Server que se produce porque el servidor no limpia bien el HTML del cuerpo del mensaje. Basta con que la víctima abra el correo en el webmail: no hay que pulsar ningún enlace ni abrir ningún fichero. De ahí el nombre que le da Proofpoint, medio clic. El código malicioso viaja fragmentado y escondido en lo que parecen iconos de redes sociales, y el propio navegador lo ensambla y lo ejecuta dentro de la sesión ya autenticada del usuario.
La vulnerabilidad afecta a Exchange Server 2016, 2019 y Subscription Edition instalados en casa del cliente. Microsoft y el NVD no coinciden en cuánto de grave es: Microsoft la puntúa 8,1 y la ficha del NVD la deja en 6,1. La puntuación importa menos que el hecho comprobado, que es que se está explotando.
