Russische hackers misbruiken een zero-day in Exchange Outlook Web Access. Daarmee kapen ze mailboxen van overheden en bedrijven en houden ze langdurig toegang. Beveiligingsbedrijf Proofpoint ontdekte de campagne ruim een week geleden. Achter de aanvallen zit de Russische staatsgesteunde groep Laundry Bear. Andere onderzoekers noemen deze groep Void Blizzard, Proofpoint zelf spreekt van TA488. De hackers verspreiden via e-mail een geavanceerde achterdeur met de naam OWAReaper. Hun doelwitten liggen in de Verenigde Staten en Europa. Het gaat om overheidsinstanties en om bedrijven in telecom, financiën, horeca en luchtvaart. De campagne raakt dus organisaties die dagelijks met vertrouwelijke informatie werken.
De aanvallers gebruiken kwetsbaarheid CVE-2026-42897 in Outlook Web Access. Die fout laat de server HTML in het berichtvenster onvoldoende opschonen. Daardoor voert de browser JavaScript uit zodra iemand een speciaal opgemaakte e-mail opent. Proofpoint noemt zo’n aanval een ‘half-click exploit’. Het slachtoffer hoeft namelijk niets aan te klikken. Microsoft waarschuwde op 14 mei 2026 voor het lek en bracht toen een patch uit. De groep bouwde haar aanvalsinfrastructuur echter al in maart. Ze misbruikte het gat dus bijna twee maanden als zero-day. Onderzoekers zien webmail steeds vaker als doelwit. Een aanval in de browser omzeilt namelijk veel klassieke beveiliging op de werkplek.
De lokmails vallen bewust nauwelijks op. De hackers schrijven over supply-chainanalyses, onderzoeksupdates en cijfers uit de toerisme- en gasmarkt. Zulke onderwerpen sluiten aan bij het werk van de ontvanger. De aanvallers kiezen hun thema’s dus per doelwit. De berichten bevatten geen verdachte links en geen bijlagen. Proofpoint verwacht daarom dat slachtoffers de mail vluchtig lezen en daarna negeren als spam. Precies dat gedrag speelt de aanvallers in de kaart, want melden blijft dan uit.
Technisch werkt de aanval verrassend elegant. De hackers verstoppen een JavaScript-loader in de HTML van het bericht. De eigenlijke payload staat in Base64 achter een hekje in de URL’s van social-media-iconen. OWAReaper draait daarna volledig in het leesvenster van Outlook Web Access. De achterdeur gebruikt Outlook-API’s om de e-mail op de Exchange-server te herschrijven. Zo wist hij zijn eigen exploitcode uit het bericht. Tegelijk schakelt hij pop-ups en de rechtermuisknop in OWA uit. Die trucs verbergen de aanval en maken onderzoek achteraf lastiger. De gebruiker ziet daardoor niets bijzonders in zijn postvak. Proofpoint noemt OWAReaper de meest geavanceerde achterdeur uit deze categorie aanvallen.
De malware verzamelt eerst het e-mailadres, de gebruikersnaam en de Outlook-instellingen. Daarna jaagt hij op inloggegevens. Daarvoor plaatst hij onzichtbare velden in de DOM van de pagina. De browser vult die velden automatisch in met opgeslagen wachtwoorden. Ook steelt de achterdeur OAuth-tokens uit Outlook-invoegtoepassingen met ReadWriteMailbox-rechten.
Het gevaarlijkste onderdeel zit in de manier waarop de groep haar toegang vasthoudt. Via de operatie GetClientAccessToken bemachtigt de malware een OAuth-token. Met UpdateFolder geeft hij vervolgens het account ‘Default’ eigenaarsrechten op alle mailmappen. Die rechten staan aan de serverkant. Een nieuw wachtwoord helpt dus niet. Zelfs een volledige herinstallatie van de computer verwijdert de toegang niet. Beheerders zien zulke rechten zelden, omdat niemand er standaard naar kijkt. De groep leest zo maandenlang mee zonder één nieuwe e-mail te versturen. Een tweede mechanisme zet caching aan en injecteert een kwaadaardig iframe in de offline IndexedDB-opslag. Dat iframe start opnieuw zodra het slachtoffer een bewaard bericht opent.
Laundry Bear bouwt met deze campagne voort op eerder werk. Proofpoint volgt de groep al langer. Vorig jaar misbruikte ze een vergelijkbaar XSS-lek in Zimbra-mailservers als zero-day. Die aanval leverde de malware ZimReaper op. Dat programma stal e-mails, tweefactorcodes, app-wachtwoorden en gewone wachtwoorden. OWAReaper is volgens Proofpoint een duidelijke doorontwikkeling daarvan. De onderzoekers spreken van een flinke sprong in het vakmanschap van de groep. Beheerders moeten daarom twee dingen doen. Installeer de update van 14 mei 2026 direct als dat nog niet gebeurde. Controleer daarnaast de rechten op alle mailboxen, vooral die van het account ‘Default’. Alleen zo’n audit legt een stille wijziging van eigenaarsrechten bloot. Een wachtwoordreset alleen geeft een vals gevoel van veiligheid. Meld verdachte mails altijd, ook zonder link of bijlage.