Infectie zonder klik: Twee Russische campagnes tegen overheden zetten in op half-click-exploits
Cyberspionagegroep TA458, die vermoedelijk gelieerd is aan de Russische militaire inlichtingendienst GRU, voert een campagne uit tegen Europese webmailplatforms. De zogeheten ‘Operation RoundPress’ maakt in toenemende mate gebruik van hoogwaardige zero-day-kwetsbaarheden. Dat maken cybersecurityonderzoekers van Proofpoint bekend.
TA458 misbruikte kritieke zero-day-securitylekken in SOGo Webmail (CVE-2026-8496) en Kerio Webmail om gevoelige overheidsdata te stelen. Het bijzondere aan deze aanvallen is het consequente gebruik van zogenaamde “half-click”-exploits: In tegenstelling tot klassieke phishing hoeven slachtoffers niet op links te klikken, en geen bijlagen te openen. Het enkel openen van de gemanipuleerde e-mail in de webmailbrowser is al voldoende om de schadelijke code via Cross-Site Scripting (XSS) uit te voeren.
De campagne richt zich primair op Oekraïense overheidsinstanties en militaire en overheidsinstellingen in Oost-Europa, waaronder Albanië, Griekenland, Moldavië en Turkije. Af en toe worden ook chemische, telecommunicatie- en technologiebedrijven tot doelwit gemaakt. TA458 maakt hierbij gebruik van een uitermate aanpasbare JavaScript-malware genaamd “SpyPress”. Schadelijke software wordt op platforms zoals Zimbra, mDaemon en Roundcube flexibel ingezet voor de exfiltratie van inloggegevens, contacten en e-mails. Proofpoint neemt bij Roundcube-servers een gevaarlijke tactische verandering waar: de groep gebruikt een ander securitylek om interactieve backdoors te installeren en zo permanente, platformonafhankelijke systeemtoegang tot deze servers te garanderen.
Het blijft onduidelijk of TA458 zijn exploits zelf ontwikkelt, deze rechtstreeks uit GRU-voorraden haalt of via externe leveranciers inkoopt. Het staat vast dat de groep zich tot nu toe niet laat afschrikken door de publicatie van haar activiteiten door overheidsinstanties en securitybedrijven. Voor de nabije toekomst voorspelt Proofpoint dat de inzet van Large Language Models (LLM’s) de ontdekking van nieuwe zero-days door groepen als TA458 massaal zal versnellen.
Proofpoint onderzocht samen met de NSA en FBI nog een campagne van een vermoedelijk Russische hackersgroep. Volgens die bevindingen gebruikte de door de staat gesponsorde hackersgroep TA488 (Void Blizzard) in 2025 gedurende meer dan vijf maanden een kritieke “half-click”-XSS-exploit (CVE-2025-66376) om Zimbra-mailservers doelgericht te compromitteren en vertrouwelijke e-mails te exfiltreren. Volgens Proofpoint, de NSA en de FBI maakte het lek de uitvoering van code mogelijk, enkel door het openen van gemanipuleerde e-mails. Hierbij waren strategische infrastructuur in Oekraïne en Amerikaanse defensie-instellingen het doelwit.
Klik hier om het volledige onderzoek te lezen.
Dit artikel is een ingezonden bericht en valt buiten de verantwoordelijkheid van de redactie.