MagnoSec
Servidores en rack de un data center moderno representando infraestructura Microsoft Exchange vulnerable a ataques zero-day de actores rusos

MagnoSec Blog

Hackers Rusos Explotan un Zero-Day en Exchange OWA para Mantener Acceso a Buzones Tras Rotar Credenciales

Por Equipo MagnoSec7 min de lectura

OWA zero-day: la vulnerabilidad que permite leer correos sin que sirva cambiar la contraseña

Grupos APT vinculados a Rusia han estado explotando una vulnerabilidad zero-day en Outlook Web Access (OWA), el componente web de Microsoft Exchange Server que permite a los usuarios acceder a su correo desde cualquier navegador. La vulnerabilidad es particularmente peligrosa por una razón que la distingue de los RCEs y fallos de autenticación habituales: permite a los atacantes mantener acceso persistente a los buzones de correo de las víctimas incluso después de que éstas cambien sus contraseñas. La remediación estándar ante un compromiso de cuenta —rotar la contraseña, cerrar sesiones activas, revisar reglas de reenvío— es inefectiva contra este ataque. Los atacantes han explotado esta capacidad para mantener acceso continuo a buzones de organizaciones gubernamentales, empresas de defensa, think tanks y compañías de sectores estratégicos durante meses. El correo electrónico corporativo es el repositorio más valioso de información de cualquier organización: contratos, estrategias, negociaciones, datos de clientes, información financiera. Un atacante con acceso persistente a buzones clave puede leer en tiempo real cada decisión que toma la empresa, cada negociación que realiza, cada vulnerabilidad que discute internamente.

Outlook Web Access como vector de ataque persistente: el acceso que sobrevive a la remediación

El componente OWA de Exchange Server es la interfaz web que permite a los empleados acceder a su correo, calendario, contactos y tareas desde cualquier navegador. Es una de las superficies más expuestas de cualquier organización que utilice Exchange on-premise o híbrido, porque por definición debe ser accesible desde internet para que los empleados puedan consultar el correo fuera de la oficina. La vulnerabilidad reside en el mecanismo de gestión de sesiones de OWA: los atacantes pueden forjar tokens de sesión que son aceptados por el servidor como válidos, incluso después de que las credenciales de la cuenta asociada hayan sido cambiadas. Esto significa que el atacante no necesita conocer la contraseña actual del usuario: necesita haber comprometido la cuenta en algún momento pasado, y a partir de ahí puede mantener su acceso independientemente de las políticas de rotación de contraseñas que aplique la organización. Es como si alguien tuviera una llave maestra de tu casa y cambiar la cerradura de la puerta principal no sirviera de nada porque la llave maestra sigue abriendo una puerta lateral que no sabías que existía.

Así funciona el ataque: del OWA comprometido al robo continuado de correo corporativo

La cadena de ataque documentada por los investigadores sigue un patrón sofisticado y paciente. Fase 1: el atacante obtiene acceso inicial a una cuenta de correo, típicamente mediante spear phishing dirigido contra empleados específicos con acceso a información valiosa (directivos, finanzas, I+D, legal). Fase 2: una vez autenticado en OWA, el atacante genera un token de sesión persistente utilizando la vulnerabilidad zero-day. Este token no está vinculado a la contraseña de la cuenta sino a un identificador interno del buzón, por lo que sobrevive a los cambios de contraseña. Fase 3: el atacante configura reglas de reenvío ocultas que copian todo el correo entrante y saliente a direcciones externas controladas por el atacante, pero a diferencia de las reglas de reenvío tradicionales, éstas no son visibles para el usuario en la interfaz de OWA ni para los administradores en el panel de gestión de Exchange. Fase 4: el atacante mantiene un perfil bajo, leyendo el correo de la víctima durante meses, recopilando información estratégica, identificando a otros objetivos dentro de la organización y utilizando la información obtenida para afinar sus siguientes ataques. Si la víctima sospecha y rota su contraseña, el atacante simplemente espera unos días y reanuda el acceso usando el token persistente. La víctima cree que ha resuelto el problema. No lo ha hecho.

El impacto: espionaje de meses sobre buzones de directivos, finanzas y secretos comerciales

El impacto de este ataque es el espionaje corporativo llevado a su máxima expresión. El correo electrónico de un directivo contiene las conversaciones más sensibles de la empresa: negociaciones de fusiones y adquisiciones, estrategias de entrada en nuevos mercados, discusiones sobre vulnerabilidades de producto, evaluaciones de empleados clave, contratos con proveedores y clientes, información financiera no pública. Un atacante con acceso a ese buzón durante meses tiene una ventana abierta al funcionamiento interno de la organización. Puede anticiparse a sus movimientos estratégicos, identificar a sus proveedores críticos para atacarlos y pivotar hacia ellos, conocer las debilidades de seguridad que la propia empresa ha identificado internamente, y usar información confidencial para operaciones de ingeniería social contra otros empleados. Si el buzón comprometido es el del CFO, el atacante sabe exactamente qué facturas están pendientes de pago, a qué proveedores y por qué importes —información perfecta para un ataque de Business Email Compromise (BEC) quirúrgico—. Si es el buzón del CISO, el atacante conoce las herramientas de seguridad desplegadas, sus configuraciones, los resultados de las últimas auditorías y los puntos débiles que el equipo de seguridad ya ha identificado pero aún no ha corregido. Es el equivalente digital de tener un espía sentado en la sala de juntas tomando notas durante meses.

Cómo MagnoSec audita entornos Microsoft 365 y Exchange en sus evaluaciones de infraestructura

En MagnoSec, las auditorías de entornos Microsoft 365 y Exchange on-premise/híbrido evalúan específicamente los vectores de persistencia y las configuraciones de acceso a buzones. No nos limitamos a buscar vulnerabilidades de versión: revisamos las reglas de transporte y reenvío en busca de patrones de exfiltración, analizamos los logs de auditoría de buzones en busca de accesos desde IPs externas o patrones de acceso anómalos (un usuario que normalmente accede desde España y de repente accede desde una IP rusa), verificamos que las políticas de retención de logs están configuradas correctamente y que los logs no pueden ser modificados o eliminados por un administrador comprometido, y evaluamos la configuración de los protocolos de acceso a buzones (OWA, EWS, ActiveSync, MAPI sobre HTTP) para asegurar que solo los protocolos necesarios están habilitados y correctamente securizados. Un buzón de Exchange es mucho más que una bandeja de entrada: es un repositorio de años de comunicaciones corporativas. Protegerlo requiere defensa en profundidad. La rotación de contraseñas es necesaria pero no suficiente. La monitorización de accesos y la detección de tokens persistentes es lo que realmente marca la diferencia entre un incidente contenido y uno que dura meses sin ser detectado.

Mitigación urgente: parche, rotación completa de secretos y monitorización de patrones de acceso OWA

La mitigación de esta vulnerabilidad requiere acción inmediata y capas de defensa. Acción inmediata: aplicar el parche de seguridad de Microsoft para Exchange Server que corrige el fallo en la gestión de tokens de sesión OWA. Si tu organización utiliza Exchange Online (parte de Microsoft 365), Microsoft ya ha aplicado el parche del lado del servicio, pero debes verificar que las configuraciones de acceso y auditoría de buzones están correctamente establecidas. Capa 2: forzar la invalidación de todos los tokens de sesión existentes después de aplicar el parche —esto requiere ejecutar comandos específicos de PowerShell para Exchange que revocan todos los tokens de OWA y obligan a todos los usuarios a volver a autenticarse—. Capa 3: implementar políticas de acceso condicional que evalúen cada solicitud de acceso a OWA en tiempo real: ubicación geográfica, dispositivo, comportamiento histórico. Un acceso desde una IP rusa a un buzón que solo se ha usado desde España debe bloquearse automáticamente. Capa 4: activar y monitorizar el Unified Audit Log de Microsoft 365 con alertas específicas para patrones de acceso a buzones: accesos desde IPs externas, creación de reglas de reenvío, concesión de permisos de delegación, cambios en las configuraciones de retención de buzones. Capa 5: si encuentras evidencia de compromiso, no te limites a rotar contraseñas. Realiza un análisis forense completo del buzón: reglas ocultas, permisos delegados, tokens de sesión activos, accesos históricos. Asume que lo que ves es solo la punta del iceberg. Los atacantes que utilizan este tipo de persistencia no son oportunistas: son actores patrocinados por estados que llevan meses dentro de tu organización. La remediación no es un cambio de contraseña: es un plan de respuesta a incidentes completo.

Temas tratados

Exchange · OWA · zero-day · APT ruso · Microsoft · email security · persistencia · espionaje

¿Quieres saber si tu empresa tiene estas vulnerabilidades?

Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.

¿Quieres más información?