Новооткрита хакерска кампания е насочена към пощенски сървъри на университети, като експлоатира известни, но некоригирани уязвимости в софтуера за уеб поща Roundcube.
Нападателите използват тези пропуски, за да крадат тихомълком потребителски данни за вход и да внедряват мощен бекдор, наречен VShell, дълбоко в компрометираните системи.
Кампанията, проследявана под името UNK_MassTraction, е активна от май 2026 г. и е насочена към факултетите по физика и инженерство в големи университети в САЩ и Канада. Атакуваните отдели са използвали остарели и уязвими версии на Roundcube.
Експлоатацията започва с имейл, насочен срещу CVE-2024-42009 – уязвимост за крос-сайт скриптинг (XSS) в Roundcube. Самото отваряне на имейла е достатъчно за активиране на зловредния код. След това се зарежда софтуер за кражба на данни, наречен IceCube, който събира потребителски имена, пароли, кодове за двуфакторна автентификация и сесийни бисквитки.
На следващия етап се експлоатира CVE-2025-49113 (десериализационен бъг), за да се качи уеб шел SquareShell или бекдорът VShell, написан на Go. Той работи изцяло в паметта и позволява отдалечено изпълнение на команди и странично движение в мрежата.
Експертите от Proofpoint посочват, че кампанията вероятно е свързана с подкрепяни от Китай шпионски групи.