Wouter Hoeffnagel - 04 augustus 2026

Russische hackgroep misbruikte lek in Outlook Web Access daags na NSA-publicatie over de groep

Dreigingsactor TA488, ook bekend als Void Blizzard of Laundry Bear, is op 22 juli 2026 een nieuwe aanvalscampagne gestart waarbij misbruik werd gemaakt van een kwetsbaarheid in Outlook Web Access, een dag voordat beveiligingsbedrijf Proofpoint samen met de NSA een publicatie over de groep naar buiten bracht. De aanvallers maakten gebruik van een cross-site scripting-lek met kenmerk CVE-2026-42897, waarmee alleen al het openen van een besmette e-mail in Outlook Webmail volstond om een aanval te activeren.

Russische hackgroep misbruikte lek in Outlook Web Access daags na NSA-publicatie over de groep image

Bij de campagne werden gehackte accounts ingezet om berichten te versturen naar organisaties in de overheids-, telecommunicatie-, financiële, horeca- en lucht- en ruimtevaartsector, in zowel de Verenigde Staten als Europa. Door de HTML-code van de e-mail verkeerd te laten verwerken, kon willekeurige JavaScript-code worden uitgevoerd. Dit leidde tot de installatie van een nieuw ontdekt implantaat dat Proofpoint OWAReaper noemt, gericht op permanente toegang binnen OWA.

Het implantaat draait volledig binnen de browsercontext van Outlook Web Access en laat geen sporen achter op het apparaat zelf. Het maakt gebruik van twee afzonderlijke communicatiekanalen met command-and-control-servers en twee protocollen om gegevens te stelen. Volgens Proofpoint overleeft OWAReaper herstarts van de browser, het vernieuwen van inloggegevens en zelfs een volledige herinstallatie van het besturingssysteem op het apparaat van het slachtoffer.

Alledaagse content om gebruikers te verleiden

De gebruikte lokberichten bevatten geen oproep tot actie en geen verdachte links of bijlagen. In plaats daarvan doen ze zich voor als informatieve mails over onderwerpen als supply chain-analyses, onderzoeksupdates en statistieken over de toerisme- of gasmarkt. Volgens Proofpoint is dit een bewuste tactiek: de alledaagse inhoud moet ervoor zorgen dat ontvangers de mail openen en lezen, maar hem daarna als ongewenste e-mail terzijde leggen zonder te melden.

Onderzoek naar de infrastructuur van de campagne wijst uit dat deze al in maart 2026 werd opgezet, twee maanden voordat Microsoft in mei een noodpatch uitbracht voor de kwetsbaarheid. Proofpoint acht het aannemelijk dat TA488 het lek als zero-day heeft ingezet, wat volgens het bedrijf duidt op een aanzienlijke toename van de technische mogelijkheden van de groep.

Proofpoint schrijft de campagne toe aan TA488 op basis van gedragskenmerken die overeenkomen met eerder waargenomen malware genaamd ZimReaper, het gebruik van gecodeerde DNS-exfiltratie en de gerichtheid op het stelen van e-mails en inloggegevens. Tussen februari en 22 juli 2026 had het bedrijf geen activiteit van de groep waargenomen; de ontdekking van de nieuwe exploit was aanleiding voor een directe aanvulling op de eerdere gezamenlijke publicatie met de NSA.

Axians Synergy Xperience BW + BN
Axians Synergy Xperience BW + BN

Wil jij dagelijkse updates?

Schrijf je dan in voor onze nieuwsbrief!