Infectie zonder klik: Twee Russische campagnes tegen overheden zetten in op half-click-exploits

philipp-katzenberger-iIJrUoeRoCQ-unsplash

Cyberspionagegroep TA458, die vermoedelijk gelieerd is aan de Russische militaire inlichtingendienst GRU, voert een campagne uit tegen Europese webmailplatforms. De zogeheten ‘Operation RoundPress’ maakt in toenemende mate gebruik van hoogwaardige zero-day-kwetsbaarheden. Dat maken cybersecurityonderzoekers van Proofpoint bekend.

TA458 misbruikte kritieke zero-day-securitylekken in SOGo Webmail (CVE-2026-8496) en Kerio Webmail om gevoelige overheidsdata te stelen. Het bijzondere aan deze aanvallen is het consequente gebruik van zogenaamde "half-click"-exploits: In tegenstelling tot klassieke phishing hoeven slachtoffers niet op links te klikken, en geen bijlagen te openen. Het enkel openen van de gemanipuleerde e-mail in de webmailbrowser is al voldoende om de schadelijke code via Cross-Site Scripting (XSS) uit te voeren.

De campagne richt zich primair op Oekraïense overheidsinstanties en militaire en overheidsinstellingen in Oost-Europa, waaronder Albanië, Griekenland, Moldavië en Turkije. Af en toe worden ook chemische, telecommunicatie- en technologiebedrijven tot doelwit gemaakt. TA458 maakt hierbij gebruik van een uitermate aanpasbare JavaScript-malware genaamd "SpyPress". Schadelijke software wordt op platforms zoals Zimbra, mDaemon en Roundcube flexibel ingezet voor de exfiltratie van inloggegevens, contacten en e-mails. Proofpoint neemt bij Roundcube-servers een gevaarlijke tactische verandering waar: de groep gebruikt een ander securitylek om interactieve backdoors te installeren en zo permanente, platformonafhankelijke systeemtoegang tot deze servers te garanderen.

Het blijft onduidelijk of TA458 zijn exploits zelf ontwikkelt, deze rechtstreeks uit GRU-voorraden haalt of via externe leveranciers inkoopt. Het staat vast dat de groep zich tot nu toe niet laat afschrikken door de publicatie van haar activiteiten door overheidsinstanties en securitybedrijven. Voor de nabije toekomst voorspelt Proofpoint dat de inzet van Large Language Models (LLM's) de ontdekking van nieuwe zero-days door groepen als TA458 massaal zal versnellen.

Proofpoint onderzocht samen met de NSA en FBI nog een campagne van een vermoedelijk Russische hackersgroep. Volgens die bevindingen gebruikte de door de staat gesponsorde hackersgroep TA488 (Void Blizzard) in 2025 gedurende meer dan vijf maanden een kritieke "half-click"-XSS-exploit (CVE-2025-66376) om Zimbra-mailservers doelgericht te compromitteren en vertrouwelijke e-mails te exfiltreren. Volgens Proofpoint, de NSA en de FBI maakte het lek de uitvoering van code mogelijk, enkel door het openen van gemanipuleerde e-mails. Hierbij waren strategische infrastructuur in Oekraïne en Amerikaanse defensie-instellingen het doelwit.

Klik hier om het volledige onderzoek te lezen.

Lees ook
Commvault introduceert Minutes to Recovery, een simulatie voor cyberaanvallen met Frontier AI

Commvault introduceert Minutes to Recovery, een simulatie voor cyberaanvallen met Frontier AI

Commvault introduceert “Commvault Minutes to Recovery”, een scenariogedreven cyberresilience-simulatie waarin deelnemers de rol van hacker aannemen en Frontier AI-tools gebruiken om cyberaanvallen uit te voeren. Vervolgens worden ze uitgedaagd om zich onder hoge druk te verdedigen

Waarom overzicht geen garantie voor effectieve security beveiliging is

Waarom overzicht geen garantie voor effectieve security beveiliging is

Hoe ontstaan beveiligingsincidenten? Meestal niet omdat cybercriminelen zo vindingrijk zijn. Het gaat mis omdat organisaties niet zien wat er zich recht voor hun neus afspeelt zoals een lang vergeten account dat nog altijd actief is of firewall-regels die lange tijd niet gecheckt worden. Als security-teams klagen over een gebrek aan overzicht...

99% van Belgische organisaties in de industriële sector het afgelopen jaar getroffen door cyberaanvallen

99% van Belgische organisaties in de industriële sector het afgelopen jaar getroffen door cyberaanvallen

99% van de Belgische industriële organisaties kregen het afgelopen jaar te  maken met een cybersecurity-incident, volgens een bevraging van Kaspersky bij productie-, olie- en gas- en energiebedrijven. Het onderzoek onder ruim 200 Belgische leidinggevenden belicht de cybersecurityuitdagingen waarmee de industriële sector te maken heeft en hoe direc1