Russische hackers, eerder gelinkt aan de exploitatie van een inmiddels gepatchte kwetsbaarheid in Zimbra, maken nu gebruik van een nieuwe kwetsbaarheid in Microsoft Outlook Web Access (OWA). Deze aanval richt zich op overheidsinstanties in de Verenigde Staten en Europa, evenals op sectoren als telecommunicatie, financiën, hospitality en luchtvaart. De campagne begon op 22 juli 2026 en maakt gebruik van CVE-2026-42897, een cross-site scripting (XSS) kwetsbaarheid in OWA met een CVSS-score van 8.1, die Microsoft al sinds mei 2026 als actief misbruikt signaleert.
Beveiligingsbedrijf Proofpoint heeft deze activiteiten toegeschreven aan de groep Laundry Bear (ook bekend als CL-STA-1114, TA488, UNK_PitStop en Void Blizzard). Deze groep was eerder verantwoordelijk voor het misbruiken van een zero-day XSS-kwetsbaarheid in Zimbra's Classic UI (CVE-2025-66376) sinds juli 2025, voordat deze vier maanden later werd gepatcht. Bij die aanvallen werden e-mails verstuurd vanaf door de aanvallers gecontroleerde Proton Mail-accounts en eerder gecompromitteerde adressen. Zodra de e-mails werden geopend in een kwetsbare Zimbra-versie, werd een JavaScript payload genaamd ZimReaper geactiveerd, die in staat was om tot 90 dagen aan e-mail en andere waardevolle data te verzamelen.
Volgens Proofpoint-onderzoekers gebruikt TA488 nu opnieuw zogenaamde 'half-click' exploits, waarbij het openen van een e-mail al voldoende is om het systeem te compromitteren. De groep heeft hun technieken en malware aanzienlijk verbeterd, wat wijst op een toename in hun vaardigheid en tradecraft. De aanvallen maken gebruik van gecompromitteerde accounts om phishing-e-mails te versturen die de kwetsbaarheid misbruiken. De grote hoeveelheid phishingberichten en de brede doelgroep wijken af van eerdere campagnes en lijken erop gericht om op te gaan in massale spam, zodat ze minder snel worden opgemerkt.
De e-mails bevatten vage, generieke berichten zonder dat de ontvanger actie hoeft te ondernemen. Ze bootsen informatieve berichten na over onderwerpen als supply chain-analyses, onderzoeksupdates en statistieken over toerisme of gasmarkten. Door het ontbreken van links of bijlagen wekken deze berichten minder argwaan, waardoor de kans groter is dat ze worden geopend en gelezen. Dit activeert de exploit voor CVE-2026-42897, waarbij een JavaScript loader via de onload= event de rest van het bericht verwerkt, een Base64-fragment assembleert en als gecodeerde JavaScript uitvoert. De initiële trigger en payload zijn verborgen in sociale media-iconen binnen de HTML van het bericht, waarbij de volgende payloadgegevens na # symbolen zijn opgeslagen die door de browser worden genegeerd bij het parsen van afbeeldingen.
De exploitatie van CVE-2026-42897 leidt tot de installatie van een nieuwe, geavanceerde JavaScript browser-implantaat met de codenaam OWAReaper. Deze backdoor is specifiek ontworpen voor blijvende toegang binnen Microsofts webmailclient en wordt beschouwd als de meest geavanceerde backdoor die via half-click exploits wordt verspreid. OWAReaper is een evolutie van ZimReaper en deelt veel broncode en gedragskenmerken. De malware wordt uitgevoerd binnen het OWA-leesvenster en gebruikt Outlook API's om e-mails op de Exchange-server te herschrijven en de exploitinhoud te verwijderen. Tegelijkertijd schakelt de malware pop-ups en de mogelijkheid tot rechtsklikken uit tijdens de uitvoering, wat detectie bemoeilijkt.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *