Actores de amenazas rusos están explotando una vulnerabilidad XSS en Microsoft Outlook Web Access, identificada como CVE-2026-42897, para atacar agencias gubernamentales de EE.UU. y Europa, así como a los sectores de telecomunicaciones, finanzas, turismo y aviación. Estos ataques, iniciados el 22 de julio de 2026, permiten mantener el acceso a los buzones de correo incluso después del robo de credenciales.
Se ha identificado al grupo Laundry Bear, conocido por explotar previamente una vulnerabilidad XSS en Zimbra, como responsable de estos ataques. Las tácticas empleadas incluyen el método de 'medio clic', que activa un exploit al abrir un correo electrónico, sin requerir ninguna acción adicional por parte del usuario.
Un implante basado en JavaScript llamado OWAReaper se utiliza en la fase final de los ataques para garantizar un acceso persistente al cliente de correo web de Microsoft. Este implante permite mantener el acceso a los buzones de correo incluso después de que las credenciales hayan sido robadas y el dispositivo objetivo haya sido reiniciado.
