Inboxen opschonen: TA488 richt zich op Outlook met weer een half-click-exploit
Op 22 juli 2026 (de dag voorafgaand aan de gezamenlijke publicatie van Proofpoint en de NSA) startte dreigingsactor TA488 een nieuwe aanvalsgolf waarbij misbruik werd gemaakt van een cross-site scripting (XSS)-kwetsbaarheid, CVE-2026-42897, in Outlook Web Access (OWA).
TA488 maakte gebruik van een reeks gehackte accounts om e-mails te versturen waarbij misbruik werd gemaakt van een kwetsbaarheid in Outlook Webmail. De campagne richtte zich op organisaties in de overheids-, telecommunicatie-, financiële, horeca- en lucht- en ruimtevaartsectoren. Het aantal berichten en de brede opzet van de campagne zijn ongebruikelijk voor TA488 en zijn mogelijk opzettelijk zo breed gehouden om op te gaan in massale spammails en zo controle te vermijden.
Door de e-mail in Outlook Webmail te openen, wordt de HTML-code van het bericht verkeerd verwerkt. Hierdoor wordt willekeurige JavaScript-code uitgevoerd. Vervolgens wordt de payload in de berichttekst uitgevoerd, een implant dat Proofpoint ‘OWAReaper’ noemt.
Levering en exploitatie
TA488 maakt gebruik van opzettelijk vaag geformuleerde lokberichten zonder oproep tot actie voor de beoogde gebruiker. De inhoud van de berichten was zo opgesteld dat deze leek op informatieve e-mails over onderwerpen als analyses van de supply chain, onderzoeksupdates en meer algemene indicatoren of statistieken voor de toerisme- of gasmarkten.
Figuur 1. TA488 ‘Semiconductor Supply Chain’ lokmail uit juli 2026.
Het gebruik van generieke lokteksten is een terugkerende tactiek (TTP) in de met half-click-exploits gevulde e-mails van TA488. De onderwerpen en lokteksten zijn alledaags, waarschijnlijk om ervoor te zorgen dat de beoogde gebruiker het bericht opent en doorleest, maar het vervolgens als ongewenste e-mail afdoet zonder het te melden, vooral omdat er geen verdachte URL’s of bijlagen in staan.
Dit zijn de belangrijkste bevindingen van het onderzoek:
Op 22 juli 2026, één dag voorafgaand aan de recente gezamenlijke publicatie van Proofpoint en de NSA over de met Rusland gelieerde dreigingsactor TA488 (Void Blizzard, Laundry Bear), startte deze actor een campagne waarbij misbruik werd gemaakt van CVE-2026-42897. Dit is een cross-site scripting (XSS)-kwetsbaarheid in Outlook Web Access (OWA).
De campagne richtte zich op Amerikaanse en Europese overheidsinstanties, evenals op de telecommunicatie-, financiële, horeca- en lucht- en ruimtevaartsectoren.
TA488 zet steeds meer in op het gebruik van half-click-exploits. Hierbij is het openen van de e-mail al voldoende om een aanval te activeren en beschikt het over aanzienlijk verbeterde loadingsmechanismen, technieken en malware. Dit wijst op een verbetering in de werkwijze en capaciteiten van de groep.
Deze nieuwe infectieketen eindigt met een voorheen onbekend, op JavaScript gebaseerd browser-implantaat dat Proofpoint OWAReaper noemt, speciaal ontwikkeld voor permanente toegang binnen OWA.
OWAReaper draait binnen de OWA-browsercontext en functioneert als een onopvallend implantaat zonder sporen op de host. Hierbij wordt gebruik gemaakt van twee C&C-communicatiekanalen en twee protocollen voor datadiefstal. Het is in staat om browserherstarts, het vernieuwen van inloggegevens en het volledig opnieuw installeren van het besturingssysteem op het apparaat van het slachtoffer te overleven.
De vroegste infrastructuur die in deze campagne werd gebruikt, werd in maart 2026 opgezet, twee maanden vóór de out-of-band-patch van Microsoft voor CVE-2026-42897. Het is aannemelijk dat TA488 deze kwetsbaarheid als een zero-day heeft gebruikt.
Proofpoint schrijft deze activiteit toe aan TA488 op basis van het gebruik van ‘half-click’ XSS-exploits tegen webmail-viewers. Hierbij komen de gedragsovereenkomsten met ZimReaper, het gebruik van gecodeerde DNS-exfiltratie en de focus op het stelen van e-mails en inloggegevens samen. Uit deze activiteit blijkt dat TA488 zijn operationele securitymaatregelen aanzienlijk heeft verbeterd en steeds subtielere en krachtigere malware ontwikkelt. Het misbruik van Outlook Web Access-instanties onderstreept bovendien het toegenomen risico dat de groep vormt.
Op basis van recent waargenomen activiteiten lijkt TA488 interesse te tonen in een breed aantal sectoren. Toch prioriteert de dreigingsactor het verzamelen van inlichtingen over overheids- en defensie-instanties. De lokthema’s blijven algemeen en onopvallend, waardoor de doelgroep eerder geneigd is de e-mail te openen en door te nemen, maar deze uiteindelijk over het hoofd te zien.
Gezien de leeftijd van de gebruikte infrastructuur is deze campagne mogelijk opzettelijk breed opgezet om voort te bouwen op het succes van eerdere, kleinschaligere TA488-campagnes waarbij misbruik werd gemaakt van CVE-2026-42897. De eerste infrastructuur die verband hield met deze campagne werd opgezet in maart 2026, twee maanden vóór de out-of-band patch van Microsoft voor CVE-2026-42897. Op basis van deze tijdlijn is het aannemelijk dat TA488 deze kwetsbaarheid als een zero-day heeft gebruikt. Als dit het geval is, duidt de gecombineerde verbetering van de malware en de ontwikkeling van de exploit tegen een moeilijker doelwit in Outlook Web Access op een sprong voorwaarts in de capaciteiten van TA488.
Zoals vermeld in de vorige Proofpoint TA488-publicatie, hebben onderzoekers van het cybersecuritybedrijf tussen februari 2026 en 22 juli 2026 geen activiteiten van de groep waargenomen. De ontdekking dat TA488 een andere half-click-exploit gebruikte, was aanleiding voor een onmiddellijke aanvulling op de recente Proofpoint-publicatie.
Dit artikel is een ingezonden bericht en valt buiten de verantwoordelijkheid van de redactie.