
MagnoSec Blog
Hackers Rusos Explotan un Zero-Day en Exchange OWA para Mantener Acceso a Buzones Tras Rotar Credenciales
OWA zero-day: la vulnerabilidad que permite leer correos sin que sirva cambiar la contraseña
Grupos APT vinculados a Rusia han estado explotando una vulnerabilidad zero-day en Outlook Web Access (OWA), el componente web de Microsoft Exchange Server que permite a los usuarios acceder a su correo desde cualquier navegador. La vulnerabilidad es particularmente peligrosa por una razón que la distingue de los RCEs y fallos de autenticación habituales: permite a los atacantes mantener acceso persistente a los buzones de correo de las víctimas incluso después de que éstas cambien sus contraseñas. La remediación estándar ante un compromiso de cuenta —rotar la contraseña, cerrar sesiones activas, revisar reglas de reenvío— es inefectiva contra este ataque. Los atacantes han explotado esta capacidad para mantener acceso continuo a buzones de organizaciones gubernamentales, empresas de defensa, think tanks y compañías de sectores estratégicos durante meses. El correo electrónico corporativo es el repositorio más valioso de información de cualquier organización: contratos, estrategias, negociaciones, datos de clientes, información financiera. Un atacante con acceso persistente a buzones clave puede leer en tiempo real cada decisión que toma la empresa, cada negociación que realiza, cada vulnerabilidad que discute internamente.
Outlook Web Access como vector de ataque persistente: el acceso que sobrevive a la remediación
El componente OWA de Exchange Server es la interfaz web que permite a los empleados acceder a su correo, calendario, contactos y tareas desde cualquier navegador. Es una de las superficies más expuestas de cualquier organización que utilice Exchange on-premise o híbrido, porque por definición debe ser accesible desde internet para que los empleados puedan consultar el correo fuera de la oficina. La vulnerabilidad reside en el mecanismo de gestión de sesiones de OWA: los atacantes pueden forjar tokens de sesión que son aceptados por el servidor como válidos, incluso después de que las credenciales de la cuenta asociada hayan sido cambiadas. Esto significa que el atacante no necesita conocer la contraseña actual del usuario: necesita haber comprometido la cuenta en algún momento pasado, y a partir de ahí puede mantener su acceso independientemente de las políticas de rotación de contraseñas que aplique la organización. Es como si alguien tuviera una llave maestra de tu casa y cambiar la cerradura de la puerta principal no sirviera de nada porque la llave maestra sigue abriendo una puerta lateral que no sabías que existía.
Así funciona el ataque: del OWA comprometido al robo continuado de correo corporativo
La cadena de ataque documentada por los investigadores sigue un patrón sofisticado y paciente. Fase 1: el atacante obtiene acceso inicial a una cuenta de correo, típicamente mediante spear phishing dirigido contra empleados específicos con acceso a información valiosa (directivos, finanzas, I+D, legal). Fase 2: una vez autenticado en OWA, el atacante genera un token de sesión persistente utilizando la vulnerabilidad zero-day. Este token no está vinculado a la contraseña de la cuenta sino a un identificador interno del buzón, por lo que sobrevive a los cambios de contraseña. Fase 3: el atacante configura reglas de reenvío ocultas que copian todo el correo entrante y saliente a direcciones externas controladas por el atacante, pero a diferencia de las reglas de reenvío tradicionales, éstas no son visibles para el usuario en la interfaz de OWA ni para los administradores en el panel de gestión de Exchange. Fase 4: el atacante mantiene un perfil bajo, leyendo el correo de la víctima durante meses, recopilando información estratégica, identificando a otros objetivos dentro de la organización y utilizando la información obtenida para afinar sus siguientes ataques. Si la víctima sospecha y rota su contraseña, el atacante simplemente espera unos días y reanuda el acceso usando el token persistente. La víctima cree que ha resuelto el problema. No lo ha hecho.
El impacto: espionaje de meses sobre buzones de directivos, finanzas y secretos comerciales
El impacto de este ataque es el espionaje corporativo llevado a su máxima expresión. El correo electrónico de un directivo contiene las conversaciones más sensibles de la empresa: negociaciones de fusiones y adquisiciones, estrategias de entrada en nuevos mercados, discusiones sobre vulnerabilidades de producto, evaluaciones de empleados clave, contratos con proveedores y clientes, información financiera no pública. Un atacante con acceso a ese buzón durante meses tiene una ventana abierta al funcionamiento interno de la organización. Puede anticiparse a sus movimientos estratégicos, identificar a sus proveedores críticos para atacarlos y pivotar hacia ellos, conocer las debilidades de seguridad que la propia empresa ha identificado internamente, y usar información confidencial para operaciones de ingeniería social contra otros empleados. Si el buzón comprometido es el del CFO, el atacante sabe exactamente qué facturas están pendientes de pago, a qué proveedores y por qué importes —información perfecta para un ataque de Business Email Compromise (BEC) quirúrgico—. Si es el buzón del CISO, el atacante conoce las herramientas de seguridad desplegadas, sus configuraciones, los resultados de las últimas auditorías y los puntos débiles que el equipo de seguridad ya ha identificado pero aún no ha corregido. Es el equivalente digital de tener un espía sentado en la sala de juntas tomando notas durante meses.
Cómo MagnoSec audita entornos Microsoft 365 y Exchange en sus evaluaciones de infraestructura
En MagnoSec, las auditorías de entornos Microsoft 365 y Exchange on-premise/híbrido evalúan específicamente los vectores de persistencia y las configuraciones de acceso a buzones. No nos limitamos a buscar vulnerabilidades de versión: revisamos las reglas de transporte y reenvío en busca de patrones de exfiltración, analizamos los logs de auditoría de buzones en busca de accesos desde IPs externas o patrones de acceso anómalos (un usuario que normalmente accede desde España y de repente accede desde una IP rusa), verificamos que las políticas de retención de logs están configuradas correctamente y que los logs no pueden ser modificados o eliminados por un administrador comprometido, y evaluamos la configuración de los protocolos de acceso a buzones (OWA, EWS, ActiveSync, MAPI sobre HTTP) para asegurar que solo los protocolos necesarios están habilitados y correctamente securizados. Un buzón de Exchange es mucho más que una bandeja de entrada: es un repositorio de años de comunicaciones corporativas. Protegerlo requiere defensa en profundidad. La rotación de contraseñas es necesaria pero no suficiente. La monitorización de accesos y la detección de tokens persistentes es lo que realmente marca la diferencia entre un incidente contenido y uno que dura meses sin ser detectado.
Mitigación urgente: parche, rotación completa de secretos y monitorización de patrones de acceso OWA
La mitigación de esta vulnerabilidad requiere acción inmediata y capas de defensa. Acción inmediata: aplicar el parche de seguridad de Microsoft para Exchange Server que corrige el fallo en la gestión de tokens de sesión OWA. Si tu organización utiliza Exchange Online (parte de Microsoft 365), Microsoft ya ha aplicado el parche del lado del servicio, pero debes verificar que las configuraciones de acceso y auditoría de buzones están correctamente establecidas. Capa 2: forzar la invalidación de todos los tokens de sesión existentes después de aplicar el parche —esto requiere ejecutar comandos específicos de PowerShell para Exchange que revocan todos los tokens de OWA y obligan a todos los usuarios a volver a autenticarse—. Capa 3: implementar políticas de acceso condicional que evalúen cada solicitud de acceso a OWA en tiempo real: ubicación geográfica, dispositivo, comportamiento histórico. Un acceso desde una IP rusa a un buzón que solo se ha usado desde España debe bloquearse automáticamente. Capa 4: activar y monitorizar el Unified Audit Log de Microsoft 365 con alertas específicas para patrones de acceso a buzones: accesos desde IPs externas, creación de reglas de reenvío, concesión de permisos de delegación, cambios en las configuraciones de retención de buzones. Capa 5: si encuentras evidencia de compromiso, no te limites a rotar contraseñas. Realiza un análisis forense completo del buzón: reglas ocultas, permisos delegados, tokens de sesión activos, accesos históricos. Asume que lo que ves es solo la punta del iceberg. Los atacantes que utilizan este tipo de persistencia no son oportunistas: son actores patrocinados por estados que llevan meses dentro de tu organización. La remediación no es un cambio de contraseña: es un plan de respuesta a incidentes completo.
Temas tratados
Exchange · OWA · zero-day · APT ruso · Microsoft · email security · persistencia · espionaje
Servicios relacionados
MagnoSec
Auditoría de Infraestructura
Auditoría de infraestructura tecnológica: redes internas y externas, servidores y firewalls. Hallazgos con CVSS y plan de remediación. PTES y OSSTMM.
MagnoSec
Pentesting Web y Hacking Ético
Pentesting web y hacking ético de aplicaciones y APIs según OWASP WSTG. Detectamos SQL Injection, XSS y fallos de autenticación. Informe con CVSS y remediación.
MagnoSec
Red Team y Simulación de Ataques Reales
Ejercicios Red Team con simulación realista de adversario. Basado en MITRE ATT&CK. Evaluamos detección, respuesta y contención. Incluye sesión Purple Team.
Servicios de auditoría
Pentesting Móvil y Auditoría de Apps
Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.
Auditoría de Active Directory
Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.
Auditoría WiFi para Empresas
Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.
Auditoría de Código Fuente
Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.
Auditoría de Seguridad para MVP y Startups
Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.
¿Quieres saber si tu empresa tiene estas vulnerabilidades?
Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.
Artículos relacionados
julio 2026
Microsoft Bate su Récord: 622 Vulnerabilidades Parcheadas en Julio, Incluyendo 2 Zero-Days Bajo Ataque Activo
agosto 2026
ShieldBreak: El Zero-Day que Burló a Microsoft Defender para Obtener Acceso SYSTEM y que Vuelve a Poner en Jaque la Seguridad de Windows
agosto 2026
NovaCookies: La Campaña que Abusa de Notificaciones Legítimas de Docusign para Robar Sesiones de Microsoft 365
Recursos gratuitos
Guía completa
Guía de Pentesting Web: Metodología, Herramientas y Precios
Herramienta interactiva
Checklist de Seguridad Informática para Empresas
Referencia
Glosario de Ciberseguridad: 60+ Términos
Guía 2026
Certificaciones de Ciberseguridad: Precios y Comparativa
Herramienta
Calculadora de Precio de Pentesting
Cumplimiento
Pentesting para ISO 27001 y ENS: Qué Exige la Norma