'Europese overheidsinstanties doelwit van Outlook Web Access XSS-aanval'
In dit artikel:
Europese overheidsinstanties zijn vorige week doelwit geweest van een gerichte cyberaanval via een cross-site scripting-lek in Outlook Web Access (OWA). Volgens cybersecuritybedrijf Proofpoint wilden de aanvallers e-mails, tokens en andere inloggegevens buitmaken. Microsoft waarschuwde al op 14 mei voor de kwetsbaarheid CVE-2026-42897, waarvoor toen al actief misbruik werd gezien; op 9 juni verscheen een beveiligingsupdate. Proofpoint stelt dat de infrastructuur van de aanvalsgroep TA488 al sinds maart klaarstond en dat de groep de fout mogelijk als zeroday heeft gebruikt.
De aanval begon met speciaal geprepareerde e-mails. Zodra een slachtoffer die in Outlook Webmail opende, werd kwaadaardige JavaScript uitgevoerd door de Exchange-server. De malware, door Proofpoint OWAReaper genoemd, plaatste verborgen invoervelden om automatisch ingevulde gebruikersnamen en wachtwoorden te onderscheppen, sloeg zichzelf op in de browser en probeerde ook OAuth-tokens te stelen via Outlook-add-ins. Daarnaast gaf de malware zichzelf blijvende servertoegang door rechten op mailmappen aan te passen, waardoor niet alleen het apparaat maar ook de mailbox zelf geïnfecteerd kon blijven. Naast overheidsdiensten werden ook organisaties in telecom, financiën, hospitality en luchtvaart getroffen. Proofpoint koppelt TA488 aan Rusland; de groep wordt ook aangeduid als Void Blizzard en Laundry Bear.
De Oranjezomer: Bas Nijhuis geconfronteerd met oude beelden waarop hij zingt: ‘Kappen nu!’