Cybersecurityonderzoekers van Proofpoint hebben een cyberspionagegroep geïdentificeerd die vermoedelijk gelieerd is aan de Russische militaire inlichtingendienst GRU. De groep, aangeduid als TA458, zet in de operatie ‘RoundPress’ zero-day-kwetsbaarheden in webmailplatforms in om overheidsdata te stelen. Slachtoffers hoeven volgens het onderzoek alleen een e-mail te openen om besmet te raken.
Proofpoint meldt dat de groep TA458 kritieke zero-day-kwetsbaarheden misbruikt in SOGo Webmail (CVE-2026-8496) en Kerio Webmail om gevoelige gegevens bij overheidsinstanties te ontvreemden. Volgens het bedrijf gaat het om zogeheten half-click-exploits, waarbij slachtoffers niet op een link hoeven te klikken of een bijlage hoeven te openen. Het enkel openen van een gemanipuleerde e-mail in het webmailprogramma volstaat al om schadelijke code via Cross-Site Scripting uit te laten voeren.
Doelwitten en gebruikte malware
De campagne richt zich volgens Proofpoint primair op Oekraïense overheidsinstanties en op militaire en overheidsinstellingen in Oost-Europese landen, waaronder Albanië, Griekenland, Moldavië en Turkije. Ook chemie-, telecom- en technologiebedrijven zijn incidenteel doelwit geweest. De onderzoekers noemen daarbij het gebruik van JavaScript-malware genaamd SpyPress, die op platforms als Zimbra, mDaemon en Roundcube wordt ingezet voor het exfiltreren van inloggegevens, contacten en e-mails. Bij Roundcube-servers signaleert Proofpoint een tactische verandering: de groep gebruikt hier een ander lek om interactieve backdoors te plaatsen, waarmee volgens het bedrijf permanente en platformonafhankelijke toegang tot deze servers wordt behouden.
Herkomst exploits blijft onduidelijk
Proofpoint kan niet vaststellen of TA458 de gebruikte exploits zelf ontwikkelt, deze rechtstreeks van de GRU betrekt of via externe partijen inkoopt. Wel stelt het bedrijf vast dat de groep zich niet laat weerhouden door eerdere publicaties over zijn activiteiten door overheidsinstanties en securitybedrijven. Voor de komende periode verwacht Proofpoint dat de inzet van grote taalmodellen de opsporing van nieuwe zero-day-kwetsbaarheden door groepen als TA458 zal versnellen.
Tweede campagne tegen Zimbra-servers
Naast het onderzoek naar TA458 heeft Proofpoint samen met de Amerikaanse inlichtingendienst NSA en de FBI een campagne onderzocht van de vermoedelijk eveneens Russische groep TA488, ook bekend als Void Blizzard. Volgens de gezamenlijke bevindingen gebruikte deze groep in 2025 gedurende meer dan vijf maanden een kritieke half-click-XSS-exploit (CVE-2025-66376) om Zimbra-mailservers te compromitteren en vertrouwelijke e-mails te exfiltreren. Het lek maakte volgens Proofpoint, de NSA en de FBI de uitvoering van code mogelijk door enkel het openen van een gemanipuleerde e-mail. Doelwitten waren strategische infrastructuur in Oekraïne en Amerikaanse defensie-instellingen.
Proofpoint geeft aan dat het bij beide onderzoeken de principes van verantwoorde openbaarmaking heeft gevolgd en betrokken leveranciers heeft gewaarschuwd zodra nieuwe exploits tegen hun platforms werden waargenomen.