Er is waargenomen dat de Russische bedreigingsactoren die onlangs in verband zijn gebracht met de exploitatie van een inmiddels gepatchte kwetsbaarheid in Zimbra, een andere kwetsbaarheid misbruiken, dit keer in Microsoft Outlook Web Access (OWA), om zich te richten op Amerikaanse en Europese overheidsinstanties, evenals op de telecommunicatie-, financiële, horeca- en ruimtevaartsector.
De activiteit, die begon op 22 juli 2026, omvat de bewapening van CVE-2026-42897 (CVSS-score: 8,1), een cross-site scripting (XSS) kwetsbaarheid in OWA. Het werd door Microsoft al in mei 2026 gemarkeerd als misbruikt bij aanvallen.
Enterprise-beveiligingsbedrijf Proofpoint heeft de activiteit toegeschreven aan Wasbeer (ook bekend als CL-STA-1114, TA488, UNK_PitStop en Void Blizzard), wat onlangs werd toegeschreven aan de zero-day exploitatie van CVE-2025-66376, een XSS-fout in de klassieke gebruikersinterface van Zimbra, sinds minstens juli 2025 voordat deze vier maanden later werd gepatcht.
Bij deze aanvallen stuurden de bedreigingsactoren berichten uit vanaf door de tegenstander gecontroleerde Proton Mail-accounts en vanaf eerder gecompromitteerde adressen die een exploit voor CVE-2025-66376 veroorzaakten zodra de e-mails werden bekeken via een kwetsbare versie van Zimbra, wat uiteindelijk resulteerde in de inzet van een JavaScript-payload genaamd ZimReaper die in staat is om 90 dagen aan e-mail van het slachtoffer en andere waardevolle gegevens te verzamelen.
“TA488 verdubbelt het gebruik van ‘half-click’-exploits – waarbij het openen van de e-mail voldoende is om een compromis te activeren – met aanzienlijk verbeterde laadmechanismen, technieken en malware, wat een verbetering van het vakmanschap en de mogelijkheden van de groep aangeeft”, aldus Proofpoint-onderzoekers Greg Lesnewich, Stuart Del Caliz, Nick Attfield, Konstantin Klinger, Saher Naumaan en Mark Kelly.
Net als voorheen is de activiteit afhankelijk van gecompromitteerde accounts om e-mails te verzenden waarin misbruik wordt gemaakt van de fout. Het volume van de phishing-berichten en de reikwijdte van de targeting wijken af van eerdere TA488-campagnes en worden beschouwd als een opzettelijk brede poging om op te gaan in de massamailspam en onder de radar te blijven.
De e-mails zelf bevatten vage berichten zonder dat er actie van de kant van de ontvanger vereist is. Er is vastgesteld dat de berichten informatieve e-mails nabootsen over onderwerpen als supply chain-analyses, onderzoeksupdates en statistieken voor de toerisme- of gasmarkten.
Het gebruik van dergelijke generieke e-mails is opnieuw een consistent kenmerk van de halve-klik-exploitketens van de bedreigingsacteur, omdat het hier de bedoeling is om hen een illusie van legitimiteit te geven en geen argwaan bij het slachtoffer te wekken door doelbewust URL’s of bijlagen uit te sluiten. Hierdoor wordt de kans groter dat een ontvanger het bericht opent en leest, waardoor de exploit voor CVE-2026-42897 effectief wordt geactiveerd.
“Hierdoor kan een loader-stuk JavaScript de gebeurtenishandler onload= gebruiken om de rest van de berichttekst te parseren, een Base64-fragment samen te stellen en het uit te voeren als gecodeerd JavaScript”, legt Proofpoint uit. “De initiële exploit-trigger en relevante payload-blobs worden opgeslagen in de sociale media-iconen die worden weergegeven in de HTML van het bericht. De payload-gegevens van de volgende fase worden opgeslagen na # symbolen, waar de browser stopt bij het parseren van afbeeldingen uit Base64.”
De nieuwe golf van exploitatie rond CVE-2026-42897 culmineert in de inzet van een voorheen onbekend JavaScript-browsergebaseerd implantaat met de codenaam OWAReaper dat speciaal is gebouwd voor permanente toegang binnen de webmailclient van Microsoft.
De malware wordt beschreven als de meest geavanceerde achterdeur die via half-click-exploits wordt geleverd en is een evolutie van ZimReaper, terwijl er aanzienlijke broncode en gedragsoverlappingen worden gedeeld. Het wordt uitgevoerd in het OWA-leesvenster. Eenmaal uitgevoerd, gebruikt het Outlook API’s om de e-mail op de Exchange-server te herschrijven en de exploitinhoud te verwijderen.

Tegelijkertijd onderneemt de malware stappen om OWA-pop-ups uit te schakelen en de mogelijkheid om met de rechtermuisknop te klikken tijdens de uitvoering ervan uit te schakelen. Er wordt ook een sessiesleutel gemaakt die uniek is voor het doel, voordat wordt overgegaan tot het verzamelen van het e-mailadres, de gebruikersnaam en de Outlook-instellingen van het doel. Vervolgens creëert het twee onzichtbare invoerelementen in het Document Object Model (DOM) van de webpagina om de door OWA opgeslagen inloggegevens van het slachtoffer vast te leggen via de functie voor automatisch aanvullen van de browser.
De volgende stap bestaat uit het schrijven van een gecodeerde versie van zichzelf en een decoderingsverpakking in de lokale opslag van de browser. Dit zorgt er op zijn beurt voor dat de malware automatisch wordt uitgevoerd telkens wanneer een nietsvermoedende gebruiker een OWA-tabblad in de browser opent.
OWAREaper controleert op geïnstalleerde Outlook-invoegtoepassingen met ReadWriteMailbox-machtigingen en gebruikt deze, indien gevonden, om OAuth-tokens te stelen, en verleent zichzelf machtigingen op eigenaarsniveau aan de standaardgebruiker voor elke e-mailmap. Dit proces verleent volledige mailboxtoegang aan elke geverifieerde gebruiker in dezelfde organisatie.
“Dit is een belangrijk aspect van de infectieketen; als TA488 toegang heeft tot andere accounts in de organisatie, behoudt de groep blijvende toegang tot de mailbox van het doelwit”, benadrukten de onderzoekers. “Deze aanhoudende toegang vindt plaats aan de serverzijde en vereist opzettelijke verwijdering van de Exchange-server; het roteren van inloggegevens en zelfs het volledig opnieuw in beeld brengen van het apparaat van de beoogde gebruiker zal de actor niet uitzetten.”
Bovendien creëert de malware een tweede persistentiemethode door een verborgen iframe-element toe te voegen aan berichten die zijn opgeslagen in OWA’s offline IndexedDB-berichtencache en caching in te schakelen. Het iframe wordt elke keer uitgevoerd wanneer het slachtoffer een kwaadaardige e-mail uit de cache opent, waardoor het doelwit opnieuw wordt geïnfecteerd, zelfs nadat een host opnieuw is geimaged.
OWAREaper valt ook op door het gebruik van twee methoden voor command-and-control (C&C of C2): het gebruik van GitHub of door de aanvaller verzonden e-mails om opdrachten te parseren en deze op de host uit te voeren. Het script vraagt elke 24 uur naar de Commit Search API van GitHub naar commit-berichten die het e-mailadres van het doel bevatten.
Als er een wordt gevonden, worden de gegevens geparseerd en gedecodeerd met behulp van een hardgecodeerde sleutel uit het JavaScript en een AES-sleutel per sessie, waarschijnlijk in een poging te voorkomen dat andere partijen de opdrachten kunnen extraheren. De gedecodeerde gegevens bevatten een koptekst van vier tekens die een specifiek opdrachttype aangeeft:
- code, om de volledige toolkitcode van OWAReaper te vervangen
- domn, om de C&C-servers te roteren
- cmnd, om willekeurige JavaScript-code uit te voeren via eval()
Als alternatief kan OWAREaper inkomende e-mails parseren die zijn verzonden door TA488-operators om dezelfde soorten opdrachten te verwerken en uit te voeren als waargenomen in de GitHub-methode. Het controleert de IndexedDB op berichtteksten met de structuur {target_email_address}{space}{Base64text}.
Gegevensexfiltratie wordt voornamelijk bereikt via HTTPS met AES-CTR-gecodeerde URI-paden. Mocht deze aanpak mislukken, dan gebruikt de malware DNS-labeltunneling om gegevens binnen standaard DNS-query’s van een door een actor gecontroleerd domein te smokkelen.
Proofpoint merkte op dat de vroegste infrastructuur die in deze campagne werd gebruikt, in maart 2026 werd gecreëerd, twee maanden voordat Microsoft CVE-2026-42897 openbaar maakte, waardoor de mogelijkheid ontstond dat deze als een zero-day zou zijn uitgebuit. Het bedrijf zei ook dat het tussen februari en 22 juli 2026 geen enkele activiteit van TA488 heeft gedetecteerd.
“OWAREaper draait binnen de OWA-browsercontext en functioneert als een onopvallend implantaat zonder host-voetafdruk, met behulp van twee C&C-communicatiekanalen en twee data-exfiltratieprotocollen”, aldus Proofpoint. “Het is in staat om het opnieuw opstarten van de browser, het roteren van inloggegevens en het volledig opnieuw in beeld brengen van het apparaat van het slachtoffer te overleven.”
“Op basis van nieuw waargenomen activiteiten lijkt TA488 interesse te tonen in een breed scala aan sectoren, terwijl prioriteiten voor het verzamelen van inlichtingen tegen de overheid en defensie worden gehandhaafd. Lokthema’s blijven generiek en onopvallend, dus het doelwit is eerder geneigd de e-mail te openen en door te nemen, maar uiteindelijk over het hoofd te zien.”