Предполагаема група от хакери, свързана с Китай, е забелязана да експлоатира софтуера за уеб поща Roundcube, принадлежащ на физически и инженерни факултети в американски и канадски университети, като част от нова кампания.
Активността включва експлоатиране на вече коригирани, критични уязвимости в сигурността на имейл решението с отворен код, като например CVE-2024-42009 (оценка по CVSS: 9.3), за източване на идентификационни данни. Това е последвано от внедряване на уеб шел за постоянен достъп или от използването на известен инструмент за след-експлоатация, наречен VShell.
Новата група от заплахи се проследява от Proofpoint под кодовото име UNK_MassTraction. Тя е засечена за първи път през май 2026 г., като се фокусира конкретно върху администратори и професори в катедри с връзки с националната сигурност или звена, изучаващи астрофизика и физика на елементарните частици.
Имейлите, насочени към университетските отдели, са използвали както компрометирани изпращачи, така и злоупотреба с домейни, уязвими за фалшифициране поради нестроги DMARC политики. Използването на общи примамки показва по-широк обхват на насочване от първоначално наблюдавания.
Въпреки че естеството на уязвимостта за междусайтови скриптове (XSS) е такова, че изисква единствено получателят да отвори имейла в клиента Roundcube, за да се получи достъп до пощенския сървър, се оценява, че целевите отдели са били избрани, защото са използвали версии на Roundcube, податливи на известни уязвимости (N-day).
Това показва, че атакуващият вероятно е извършил предварително разузнаване, за да събере информация за целевите среди, преди да изпрати фишинг имейли, които задействат експлойт за CVE-2024-42009 и изпълняват произволен JavaScript код в контекста на уеб браузъра на жертвата.
Нападателите вероятно използват сървърите Roundcube като опорна точка за навлизане в целевите мрежи, като умишлено са разработили своята верига на заразяване така, че да избегнат засичане.
Зловредният код, доставян след експлоатирането на XSS уязвимостта, наречен IceCube, е предназначен да източва информация за идентификационни данни, съхранявани в браузъра, заедно с бисквитки и токени за двуфакторна автентификация (2FA). Той също така събира информация за езика на браузъра, размера на екрана и стойностите на полетата във форми.
Събраната информация се изпраща към външна система чрез HTTP POST заявка. В следващата стъпка IceCube използва CSRF токена на сесията, за да експлоатира втора уязвимост за отдалечено изпълнение на код след автентификация в Roundcube — CVE-2025-49113 (оценка по CVSS: 9.9) — с цел получаване на достъп до пощенския сървър и зареждане в паметта на VShell или уеб шел, наречен SquareShell.
Уеб шелът, внедрен чрез PHP команда, е достъпен отдалечено на адрес plugins/newmail_notifier/mail_preview.php и позволява изпълнение на произволен код. Ако инсталирането му се провали, веригата на атака преминава към алтернативен механизъм, при който се изпълнява шел скрипт за доставяне на VShell.
Този вторичен метод е въведен през юни 2026 г. Шел скриптът служи като проводник за ELF лоудър, наречен SNOWLIGHT, който е свързван с предишни китайски кибератаки. Използването на SNOWLIGHT и VShell е свързано в миналото с китайската група UNC5174.
IceCube също така настройва т.нар. „отложени тригери“, за да гарантира непрекъснатост на заразяването. Те следят дали потребителят затваря страницата, сменя разделите, дали мишката напуска прозореца на браузъра или дали се натиска бутона за изход. При тези действия IceCube се опитва отново да експлоатира CVE-2025-49113 и изпраща сигнал към C&C сървъра.
След приключване на действията или изтичане на времевата сесия, зловредният софтуер унищожава сесиите на сървъра, което води до излизане на потребителя и изтриване на криминалистичните доказателства за компрометирането от сървъра на Roundcube.
Написан на Go, VShell е инструмент за отдалечено администриране, който предоставя възможности за контрол след компрометиране, подобни на Cobalt Strike.