Microsoft reveló la vulnerabilidad el 14 de mayo de 2026 y publicó un parche (CVSS 8.1, gravedad alta) . Sin embargo, muchas organizaciones no habían aplicado la actualización cuando comenzó la campaña de TA488 a finales de julio, dejando abierta la puerta de entrada
. El exploit ha atacado a entidades gubernamentales de Estados Unidos y Europa, así como a los sectores de telecomunicaciones, finanzas, hostelería y aeroespacial
. Exchange Online no se ve afectado; solo las implementaciones de Exchange Server on-premises son vulnerables
.
OWAReaper es un implante basado en JavaScript que se ejecuta completamente dentro del contexto del navegador OWA y no deja ninguna huella a nivel de archivo en el dispositivo de la víctima . Su persistencia se basa en dos mecanismos independientes que se refuerzan mutuamente.
OWAReaper almacena una copia cifrada de sí mismo en el localStorage del navegador y modifica la caché de mensajes sin conexión de OWA con un iframe oculto . Dado que el implante reside en el almacenamiento del navegador y no en el sistema de archivos, sobrevive a reinicios del navegador, al formateo del sistema operativo e incluso al borrado y restauración completa del dispositivo, siempre que el usuario vuelva a abrir OWA o el perfil del navegador se re-sincronice mediante la sincronización del navegador
.
El mecanismo de persistencia más duradero de OWAReaper opera del lado del servidor. Comprueba si hay complementos de Outlook instalados con permisos ReadWriteMailbox . Si los encuentra, abusa de ellos para robar tokens OAuth mediante la solicitud de operación GetClientAccessToken
. Usando el token robado, el backdoor llama a la API UpdateFolder de Exchange para otorgarse a sí mismo permisos de nivel 'Propietario' sobre el usuario 'Predeterminado' (un alias de permisos bajos presente en todos los inquilinos de Microsoft Exchange) en todas las carpetas del buzón
.
Esto significa que cualquier usuario autenticado en la misma organización de Exchange tiene acceso completo a ese buzón . Estos cambios de permisos se almacenan en el servidor de Exchange, no en el endpoint. El restablecimiento de contraseñas, la rotación de credenciales y el formateo del dispositivo no tienen ningún efecto sobre ellos
. Como advirtió Proofpoint: "Este acceso persistente reside en el lado del servidor y requiere una eliminación deliberada desde el servidor Exchange; la rotación de credenciales e incluso el formateo completo del dispositivo del usuario objetivo no expulsarán al actor"
.
Después de la ejecución, OWAReaper elimina el código del exploit del mensaje de correo almacenado en el servidor Exchange, reduciendo la visibilidad forense . Utiliza dos canales de comunicación de comando y control y dos protocolos de exfiltración de datos para mantener un comando y control resiliente
.
El parche original (CVE-2026-42897) cierra el vector de entrada, pero no revoca los permisos de las carpetas de Exchange que OWAReaper ya ha otorgado . Incluso las organizaciones completamente parcheadas siguen comprometidas si OWAReaper se desplegó antes de aplicar el parche. La remediación efectiva requiere:
Las organizaciones también deben verificar que la actualización de seguridad de Exchange de mayo de 2026 se haya aplicado en todos los servidores on-premises, reconociendo al mismo tiempo que solo parchear es insuficiente si el backdoor ya se desplegó .