El grupo de hackers Laundry Bear, patrocinado por el Estado ruso, está distribuyendo una puerta trasera sofisticada llamada OWAReaper aprovechando una vulnerabilidad XSS en Outlook Web Access. Este ataque apunta a agencias gubernamentales de EE. UU. y Europa, así como a empresas de los sectores de telecomunicaciones, finanzas, turismo y aviación. Los hackers se aprovechan de una vulnerabilidad XSS que ejecuta código JavaScript cuando los usuarios abren un correo electrónico especialmente preparado.
OWAReaper funciona reescribiendo el correo en el servidor Exchange y desactivando los pop‑ups de OWA y la función de clic derecho. El malware recopila la dirección de correo electrónico, el nombre de usuario y la configuración de Outlook, y también crea elementos DOM invisibles que el navegador rellenará automáticamente. Este ataque permite a los hackers mantener acceso prolongado al buzón de la víctima.
OWAReaper emplea dos mecanismos C2 diferentes y dos métodos de exfiltración de datos. El malware puede recibir comandos a través de mensajes de commits en GitHub y extraer datos mediante rutas URI cifradas con AES‑CTR sobre HTTPS. Además, existe un método de exfiltración por DNS. Los investigadores de Proofpoint atribuyen esta campaña al actor de amenazas TA488 y observan similitudes de comportamiento con las actividades de ZimReaper.
