Proofpoint heeft een nieuwe campagne van dreigingsactor TA488 vastgesteld waarbij een cross-site scripting-kwetsbaarheid in Outlook Web Access wordt misbruikt. Het openen van een e-mail volstaat al om de aanval te activeren. Onderzoekers troffen een nieuw browserimplantaat aan dat actief blijft na herstart van de browser, wijziging van inloggegevens en herinstallatie van het besturingssysteem. De campagne trof overheidsinstanties en meerdere sectoren in de Verenigde Staten en Europa.
Op 22 juli 2026, een dag voor de gezamenlijke publicatie van Proofpoint en de Amerikaanse inlichtingendienst NSA over de aan Rusland gelinkte dreigingsactor TA488, ontdekten onderzoekers van Proofpoint een nieuwe aanvalscampagne van deze groep. TA488 staat ook bekend onder de namen Void Blizzard en Laundry Bear. De actor maakte gebruik van een cross-site scripting-kwetsbaarheid in Outlook Web Access (OWA), geregistreerd als CVE-2026-42897, om toegang te krijgen tot mailboxen van doelwitten in de overheids-, telecommunicatie-, financiële, horeca- en lucht- en ruimtevaartsector.
Half-click-exploit zonder klik op link
Volgens Proofpoint volstaat het openen van een e-mail in Outlook Web Access om de aanval te activeren. Er is geen klik op een link of bijlage nodig, wat het bedrijf aanduidt als een half-click-aanval. Door foutieve verwerking van de HTML-code in het bericht wordt willekeurige JavaScript-code uitgevoerd vanuit de berichttekst zelf.
TA488 gebruikte volgens de onderzoekers gehackte accounts om e-mails te versturen met vage onderwerpen, zoals analyses van toeleveringsketens, onderzoeksupdates en statistieken over toerisme- en gasmarkten. Proofpoint stelt dat deze generieke insteek een terugkerend patroon is bij de groep: ontvangers openen het bericht wel, maar melden het niet als verdacht omdat er geen zichtbare link of bijlage aanwezig is.
Browserimplantaat OWAReaper
De infectieketen eindigt volgens Proofpoint in een niet eerder waargenomen, op JavaScript gebaseerd implantaat dat het bedrijf OWAReaper noemt. Het implantaat draait binnen de browsercontext van OWA en laat geen sporen achter op het apparaat zelf. Proofpoint meldt dat OWAReaper gebruikmaakt van twee command-and-control-kanalen en twee protocollen voor het afvoeren van gestolen data. Volgens het bedrijf overleeft het implantaat het herstarten van de browser, het vernieuwen van inloggegevens en een volledige herinstallatie van het besturingssysteem op het slachtofferapparaat.
Mogelijke inzet als zero-day
Proofpoint traceerde de infrastructuur achter de campagne terug tot maart 2026, twee maanden voordat Microsoft in mei een patch buiten de reguliere cyclus uitbracht voor CVE-2026-42897. Volgens het bedrijf wijst deze tijdlijn erop dat TA488 de kwetsbaarheid mogelijk als zero-day heeft ingezet, voordat een patch beschikbaar was.
Het bedrijf koppelt de campagne aan TA488 op basis van overeenkomsten met eerdere activiteit, waaronder gedragskenmerken die overeenkomen met de eerder waargenomen malware ZimReaper, het gebruik van versleutelde DNS-exfiltratie en de focus op het stelen van e-mails en inloggegevens. Tussen februari 2026 en 22 juli 2026 registreerde Proofpoint geen activiteit van de groep. De ontdekking van deze exploit was voor het bedrijf aanleiding om de eerdere publicatie met de NSA op korte termijn aan te vullen.
Brede doelgroep, focus op overheid
De campagne trof organisaties in de Verenigde Staten en Europa, verspreid over sectoren als telecommunicatie, financiële dienstverlening, horeca en lucht- en ruimtevaart. Proofpoint geeft aan dat TA488 ondanks deze brede spreiding prioriteit blijft geven aan het verzamelen van inlichtingen bij overheids- en defensie-instanties. Volgens het bedrijf past de brede opzet mogelijk bij een strategie om op te gaan in reguliere spam en zo detectie te vermijden.