Chat with us, powered by LiveChat

Monthly Threat Report de septiembre de 2026

Explotación en plazos cada vez más cortos

Escrito por Security Lab / 22.09.2026 /

Introducción

El Monthly Threat Report de Hornetsecurity by Proofpoint ofrece cada mes información sobre las tendencias de seguridad en M365, las amenazas basadas en correo electrónico y la actualidad del sector de la ciberseguridad. Esta edición se centra en los acontecimientos del sector durante agosto de 2026. Al tratarse de una edición de noticias y análisis, el informe de este mes da prioridad a las amenazas emergentes y a la investigación del sector frente a las secciones estadísticas.

Resumen ejecutivo

  • Proofpoint documentó cómo TA488, alineado con Rusia al que Microsoft denomina Void Blizzard, explotó la vulnerabilidad de Outlook Web Access que tratamos en la edición de julio (CVE-2026-42897) para instalar una puerta trasera llamada OWAReaper. El implante convierte al usuario por defecto del buzón en propietario de todas las carpetas de correo; ni un restablecimiento de credenciales ni una reconstrucción del dispositivo eliminan este permiso. Además, la infraestructura de TA488 ya existía dos meses antes del aviso de Microsoft del 14 de mayo.
  • Una segunda vulnerabilidad de Exchange local, CVE-2026-62911, corregida el 11 de agosto, ya dispone de código de explotación público que no requiere credenciales, y unos 21.900 servidores siguen sin parchear. Las agencias nacionales de ciberseguridad de Países Bajos y Alemania afirman que puede explotarse a través de Internet sin iniciar sesión y que, si el ataque tiene éxito, permite controlar todos los buzones del servidor.
  • Los ataques contra la vulnerabilidad de SharePoint CVE-2026-55040 aumentaron aproximadamente un día después de que se publicara un script de prueba de concepto el 11 de agosto. CISA la añadió al catálogo Known Exploited Vulnerabilities (KEV) el 18 de agosto y, a finales de mes, se observó a atacantes probando una cadena que la combinaba con CVE-2026-63520 para lograr ejecución remota de código.
  • Microsoft detectó más de un millón de correos fraudulentos durante tres días a principios de agosto. Cada mensaje suplantaba a un directivo concreto de la propia empresa destinataria. Los mensajes pedían a los equipos de contabilidad que abonaran una factura falsa de ServiceNow, por algo menos de 50.000 dólares, mediante una transferencia Automated Clearing House (ACH), con indicios de que las plantillas se habían creado con IA.
  • Nuestro análisis de agosto sostiene que, hasta ahora, el efecto de la IA en los ataques es sobre todo económico: permite ejecutar a gran escala las categorías de ataque ya existentes de forma más barata y rápida. La campaña de facturas demuestra este argumento en la práctica.

Panorama de amenazas

TA488 lleva la explotación con «medio clic» a Outlook Web Access

En la edición de julio tratamos CVE-2026-42897, una vulnerabilidad de cross-site scripting (XSS) explotada activamente en Exchange Server local, y anticipamos que Exchange seguiría siendo un objetivo prioritario. El 29 de julio, Proofpoint publicó un análisis que mostró cómo se materializaba ese riesgo: TA488, grupo ciberdelincuente alineado con Rusia que Microsoft sigue como Void Blizzard y que también se conoce como Laundry Bear, utilizó la vulnerabilidad para instalar una puerta trasera llamada OWAReaper. Bleeping Computer y The Hacker News también informaron sobre esta investigación.

Proofpoint sitúa el inicio de la campaña el 22 de julio, un día antes de que CISA, el FBI y organismos de más de una docena de países alertaran sobre la explotación, por parte del mismo actor, de Zimbra Collaboration Suite mediante CVE-2025-66376, un caso del que también informó Help Net Security. TA488, que no Estaba activo desde febrero, abrió su segundo frente contra el correo web un día antes de que una coalición publicara información sobre el primero.

CVE-2026-42897 afecta a Exchange Server 2016, 2019 y Subscription Edition en entornos locales; Exchange Online no está afectado. Microsoft le asigna una puntuación de 8,1 (alta) según Common Vulnerability Scoring System (CVSS) v3.1, mientras que National Vulnerability Database (NVD) la valora con un 6,1 (media), y las actualizaciones del 9 de junio la corrigen. Desde entonces, Microsoft ha revisado el aviso y señala las actualizaciones de julio como solución tanto para esta vulnerabilidad como para otro fallo XSS estrechamente relacionado de Outlook Web Access, CVE-2026-55008, con una puntuación de 9,6 (crítica) y que todavía no figura como explotado.

Proofpoint denomina «medio clic» a esta clase de ataque: el phishing convencional requiere que el destinatario abra un archivo adjunto o siga un enlace, mientras que aquí basta con ver el mensaje. Exchange permite que el HTML con scripts llegue en el cuerpo de los correos entrantes, y TA488 oculta fragmentos de la carga útil codificados en Base64 detrás de los iconos de redes sociales del correo. Un cargador vuelve a ensamblarlos y los ejecuta desde un controlador onload mientras se renderiza el mensaje.

La carga que entrega el cargador está diseñada para persistir: OWAReaper reside dentro de la página de Outlook Web Access, no escribe nada en el disco y utiliza las propias API de Outlook para eliminar el exploit de la copia del correo almacenada en el servidor. Después establece tres mecanismos de persistencia: eleva al usuario Default a Owner en todas las carpetas de correo mediante la operación UpdateFolder de Exchange, usando tokens OAuth extraídos de un complemento con permisos ReadWriteMailbox; guarda una copia cifrada del implante en localStorage del navegador; y modifica mensajes almacenados en caché en IndexedDB para incluir un iframe oculto. Entre los objetivos había organismos públicos de Estados Unidos y Europa, además de empresas de telecomunicaciones, finanzas, hostelería y sector aeroespacial.

Por qué es importante

Restablecer la contraseña, revocar sesiones o reconstruir un dispositivo no elimina el permiso del usuario Default, porque Exchange lo almacena en el servidor y no en el endpoint ni en las credenciales. Default se aplica a cualquier cuenta que haya iniciado sesión y no tenga un permiso propio. Por tanto, asignarle derechos de propietario abre el buzón a todas las cuentas de la organización.

Por ello, la limpieza debe realizarse aparte del parcheado: hay que retirar el permiso de Default, revocar los tokens asociados a los complementos afectados y borrar la caché sin conexión de Outlook Web Access en cualquier endpoint que haya abierto un mensaje malicioso.


Qué ha cambiado y qué no ha cambiado la IA en el panorama de amenazas

A principios de agosto publicamos un análisis sobre cómo la IA está acelerando las ciberamenazas. Su idea central es deflacionaria: las categorías de ataque no han cambiado mucho, pero sí han bajado el coste y el tiempo necesarios para ejecutarlas. Esto se aprecia en el phishing sin los errores lingüísticos en los que se ha basado gran parte de la formación de usuarios, en los deepfakes que llegan a los canales utilizados para verificar correos y en el Business email compromise personalizado a gran escala. Durante el mes que cubre esta edición, este último caso dejó de ser teórico. Antes, volumen y personalización solían excluirse mutuamente, y los equipos de defensa llevan años desarrollando su criterio sobre la premisa de que siempre sería así.

Principales incidentes y acontecimientos del sector

Una segunda vulnerabilidad de Exchange, un exploit público y 21.899 servidores sin parchear

Exchange local encadenó un segundo mal mes. Las actualizaciones de Microsoft del 11 de agosto corrigieron CVE-2026-62911, una omisión de autenticación mediante captura y repetición que Microsoft clasifica como crítica, con una puntuación CVSS de 8,0. Orange Tsai, del DEVCORE Research Team, la notificó a través de Zero Day Initiative después de demostrarla en Pwn2Own Berlin 2026 dentro de una cadena de tres vulnerabilidades que terminaba en ejecución de código con privilegios SYSTEM. Los productos afectados vuelven a ser Exchange Server 2016, 2019 y Subscription Edition; Exchange Online queda fuera del alcance. Como 2016 y 2019 ya han alcanzado el fin de soporte, la corrección solo está disponible para estas versiones mediante el programa de pago Extended Security Updates (ESU) de Microsoft.

El aviso de Microsoft detalla lo que puede conseguir un atacante: controlar todos los buzones del servidor, leer correos y archivos adjuntos y enviar mensajes en nombre de esas cuentas. El vector CVSS del exploit presupone una cuenta con pocos privilegios y cierta interacción del usuario; sin embargo, el exploit público contradice esa premisa. Las agencias nacionales de ciberseguridad de Países Bajos y Alemania indican que puede utilizarse desde Internet sin disponer de ninguna cuenta.

El 28 de agosto, el Netherlands National Cyber Security Centre (NCSC-NL) advirtió de que el código de explotación ya era público y requería pocos conocimientos para utilizarlo. Días después, Shadowserver, que había empezado a analizar la vulnerabilidad el 27 de agosto, contabilizó 21.899 direcciones accesibles desde Internet que seguían ejecutando una compilación sin parchear. Estados Unidos encabezaba la lista con unas 6.200 y Alemania le seguía con unas 5.100. El Federal Office for Information Security (BSI) de Alemania fue aún más explícito: alrededor del 85 % de los servidores Exchange locales del país seguían expuestos a la vulnerabilidad.

Por qué es importante

Entre el parche y ese análisis transcurrieron tres semanas. El exploit se hizo público dentro de ese intervalo, y las organizaciones contabilizadas por Shadowserver dependen de que los atacantes todavía no hayan llegado hasta ellas. Si se añade lo observado con TA488, el verano deja un panorama preocupante: dos vulnerabilidades en el mismo producto, una explotada antes de que existiera su aviso y otra con un exploit público que no requiere credenciales. BSI recomienda permitir el acceso a los servicios web de Exchange únicamente desde rangos IP de confianza o conexiones VPN, y NCSC-NL aconseja retirar de Internet los servidores Exchange 2016 y 2019 y planificar su sustitución completa.

Los ataques a SharePoint se dispararon un día después de publicarse la prueba de concepto

Microsoft corrigió CVE-2026-55040 en las actualizaciones de julio. La vulnerabilidad permite eludir una capa de autenticación a través de la red, de modo que una parte no autenticada puede conectarse de forma anónima, leer archivos y modificar el contenido almacenado. Microsoft la clasifica como crítica, con una puntuación CVSS de 9,1; CISA la cataloga como una vulnerabilidad de autenticación débil. Los productos afectados son SharePoint Server 2016, 2019 y Subscription Edition; SharePoint Online no está afectado.

La explotación se mantuvo en niveles bajos hasta el 11 de agosto, cuando Rapid7 publicó su análisis junto con un script de prueba de concepto. Rapid7 rastreó el problema hasta la forma en que dos clases de SharePoint validan JSON Web Tokens (JWT) y encontró varios fallos que se combinan. Entre ellos, un controlador acepta un token que declara alg: none, considera la huella digital del certificado de SharePoint como prueba del origen del token y nunca verifica criptográficamente la firma. En conjunto, estos fallos permiten que un atacante sin autenticar genere un token válido para actuar como cualquier cuenta del sitio, incluidas las de administración.

Al día siguiente, la empresa de Threat Intelligence Defused publicó que el script de Rapid7 ya aparecía en tráfico dirigido contra sus honeypots de SharePoint, algo de lo que también informaron SecurityWeek y The Hacker News. Dos tercios de la docena de intentos que KEVIntel había registrado desde el 19 de julio se produjeron el 12 y el 13 de agosto. CISA añadió la vulnerabilidad al catálogo KEV el 18 de agosto.

La omisión de autenticación también resultó ser la primera mitad de una cadena más larga. El 11 de agosto, Microsoft y Rapid7 divulgaron CVE-2026-63520, una vulnerabilidad de ejecución remota de código en Business Connectivity Services de SharePoint, clasificada como importante con una puntuación CVSS de 8,1 y corregida en las actualizaciones de agosto. Según Rapid7, anteponer CVE-2026-55040 permite a un atacante sin credenciales ejecutar código arbitrario como la cuenta de servicio de SharePoint. VulnCheck publicó una guía paso a paso el 24 de agosto y, un día después, Defused observó pruebas de la cadena en sus honeypots. Los atacantes superaban la omisión de autenticación y enumeraban cuentas de administración de forma masiva, aunque ninguna sesión llegó a ejecutar código.

Por qué es importante

El intervalo que debe preocupar a los equipos de defensa es el que separa la publicación de un aumento de los ataques: en este caso fue de alrededor de un día, y la publicación de la cadena repitió el mismo patrón. Para los productos de servidor de Microsoft expuestos a Internet, ya no existe el margen prolongado que antes solía acompañar al código público de prueba de concepto. La habilidad del atacante apenas influyó: un script funcional eliminó la única parte costosa y difícil del trabajo. Si el ciclo de parcheado tarda semanas en validar una actualización de julio, una prueba de concepto publicada en agosto encontrará el sistema todavía expuesto, y la alerta llegará por un informe de honeypots, no por el calendario de cambios.

A Million Impersonation Emails in Three Days

Durante tres días a principios de agosto, las detecciones de Microsoft sumaron más de un millón de mensajes fraudulentos dirigidos a buzones corporativos y enviados a través de cuentas de proveedores de correo de terceros. Dark Reading también informó sobre la campaña. El señuelo era el fraude de facturas habitual; lo inusual era el nivel de precisión del objetivo, ya que cada mensaje mencionaba a directivos reales de la propia organización destinataria.

Los operadores utilizaban el nombre del CEO, CFO o presidente de la empresa objetivo en el nombre mostrado del remitente y de la dirección de respuesta, así como en el bloque de firma. Después dirigían el mensaje al personal de contabilidad. La factura aparecía justo debajo de la firma, integrada en el cuerpo del mensaje en lugar de adjunta. Por ejemplo, facturaba una suscripción anual a la plataforma ServiceNow por algo menos de 50.000 dólares y solicitaba el pago mediante ACH a datos bancarios controlados por los atacantes. Debajo aparecían dos hilos de mensajes reenviados inventados en los que el directivo suplantado y un supuesto presidente de ServiceNow parecían acordar la compra. La infraestructura de apoyo incluía el dominio de imitación service-nowinc[.]com, registrado el 31 de julio, y el dominio de respuesta domainlify[.]net.

Entre los indicadores de uso de IA que Microsoft señala y que los equipos de seguridad pueden buscar figuran una gran cantidad de comentarios HTML en el código fuente, etiquetas explícitas de secciones, una construcción demasiado uniforme entre correos que deberían haber variado más, separadores formados por largas secuencias de signos igual y un uso abundante de rayas largas. Microsoft no llega a afirmar algo más contundente: indica que estos elementos sugieren la intervención de IA, pero no permiten determinar cuánto contenido generó. Alrededor del 87,7% de la campaña se dirigió a destinatarios de Estados Unidos, y Microsoft no observó indicios de una brecha en ServiceNow ni en las demás empresas mencionadas en los señuelos.

Por qué es importante

Esta solicitud se diseñó para parecerse a las legítimas que la rodeaban. Llegaba con los nombres correctos, mencionaba a un proveedor que una gran empresa podría pagar razonablemente, incluía un importe demasiado bajo para exigir la atención del consejo de administración y demasiado alto para aprobarlo sin más, y aportaba su propio hilo de aprobación fabricado. No se superó ningún control técnico: la campaña utilizó un sistema de correo que funcionaba correctamente y pidió a una persona que autorizara un pago, precisamente una de sus tareas. La contramedida es de procedimiento: cualquier instrucción de pago recibida por correo debe verificarse siempre a través de un canal distinto del correo electrónico.

Predicciones para los próximos meses

  • El intervalo entre la publicación de una prueba de concepto y su explotación real seguirá reduciéndose, y los ciclos de parcheado diseñados para un margen mayor seguirán quedándose atrás. Esperamos que más organizaciones se vean comprometidas mediante vulnerabilidades cuyo parche ya estaba aprobado, pero aún no se había desplegado. En el análisis posterior al incidente, la causa se encontrará en la planificación del despliegue y no en la detección.
  • La persistencia tras la remediación se convertirá en uno de los problemas clave de la respuesta ante incidentes a finales de 2026. El punto de apoyo de TA488 es un permiso en el servidor de correo que no se elimina al restablecer una contraseña ni al reconstruir un dispositivo. Esperamos ver cambios de permisos en el servidor y abuso de tokens OAuth en una proporción creciente de incidentes en los que la organización afectada creía haber completado la remediación.
  • La explotación del correo web con «medio clic» y sin clic se extenderá más allá de los actores que la utilizan actualmente. Eliminar el clic del destinatario suprime el paso menos fiable de una intrusión a través del correo, y TA488 ya ha empleado esta técnica contra Zimbra y Outlook Web Access. Esperamos que otros grupos alineados con Estados, seguidos por actores con motivación económica, la utilicen contra sistemas de correo web locales que se retrasen en la aplicación de parches.
  • El fraude que combina gran volumen y personalización individual pasará de ser un caso llamativo a convertirse en algo habitual. Los programas de concienciación que sigan enseñando al personal a buscar errores lingüísticos y saludos genéricos perderán eficacia. Las organizaciones que mejor resistan serán las que conviertan la verificación en un proceso establecido.

Recomendaciones del mes

  • Parchea los servidores Microsoft locales expuestos a Internet en plazos más cortos y verifica el despliegue, no solo la aprobación. Confirma que las actualizaciones de Exchange de agosto y las de SharePoint de julio y agosto estén instaladas en todos los hosts, y no únicamente aprobadas en las herramientas de gestión. Exchange Server 2016 y 2019 solo reciben la corrección de agosto a través del programa ESU de pago. Por tanto, retira de Internet cualquier servidor que no esté cubierto hasta que puedas sustituirlo.
  • Da por hecho que puede existir persistencia y lleva la remediación más allá del restablecimiento de contraseñas. Audita los permisos de las carpetas de los buzones y el acceso delegado, con especial atención a los permisos de nivel propietario asignados al usuario Default. Revisa los complementos de Outlook instalados y revoca de forma explícita las sesiones y los tokens de actualización OAuth. Las organizaciones que aplicaron tarde la corrección de CVE-2026-42897 deben ampliar estas investigaciones al menos hasta marzo de 2026.
  • Exige una verificación fuera de banda para cada instrucción de pago que llegue por correo electrónico. No hagas excepciones por urgencia, jerarquía o por un hilo de aprobación convincente, y practica el procedimiento para que el personal financiero no tenga que improvisar. Combínalo con formación de concienciación en seguridad que refleje los señuelos actuales, porque recomendar que se busque una redacción torpe ya no describe los correos que reciben los usuarios.
  • Mantén una copia de seguridad independiente de los datos de Microsoft 365. Los buzones, los sitios de SharePoint y el contenido de OneDrive están dentro del radio de impacto de todos los ataques tratados en esta edición. Además, la recuperación dentro del mismo tenant no es independiente de un compromiso a nivel de tenant. 365 Total Backup cubre esta necesidad.

Acerca de Hornetsecurity

Hornetsecurity es un proveedor líder mundial de soluciones de seguridad, cumplimiento normativo, backup y concienciación sobre seguridad de última generación, basadas en la nube y que ayuda a empresas y organizaciones de todos los tamaños en todo el mundo. Su producto estrella, 365 Total Protection, es la solución de seguridad en la nube para Microsoft 365 más completa del mercado. Impulsada por la innovación y la excelencia en ciberseguridad, Hornetsecurity está construyendo un futuro digital más seguro y una cultura de seguridad sostenible gracias a su galardonado portfolio. Hornetsecurity opera en más de 120 países a través de su red de distribución internacional de más de 12.000 partners y MSPs. Sus servicios premium son utilizados por más de 125.000 clientes. Para más información, visite hornetsecurity.com