Свързана с Китай група за заплахи експлоатира уязвими Roundcube сървъри в американски и канадски университети, за да краде идентификационни данни и да внедрява зловреден софтуер за задна вратичка (backdoor).

Кампанията се наблюдава от май месец и се фокусира върху катедрите по физика и инженерство, администратори и професори, както и организации, участваки в изследвания в областта на астрофизиката, физиката на елементарните частици или изследвания, свързани с националната сигурност.

Изследователи от компанията за киберсигурност Proofpoint проследяват активността под името UNK_MassTraction и смятат, че тя е свързана с нова група за заплахи.

Атаката започва със зловреден имейл, изпратен от компрометирани акаунти или фалшифицирани домейни, използващ обща стръв.

Отварянето на имейла в уязвим уеб клиент Roundcube задейства експлоатирането на уязвимост от тип междусайтово скриптиране (cross-site scripting), проследявана като CVE-2024-42009, която изпълнява JavaScript код в браузъра на жертвата, зареждайки зловреден код, наречен IceCube.

Според изследователите IceCube е „пълнофункционален Roundcube крадец (stealer)“, който може да събира потребителски имена, пароли, бисквитки, данни за двуфакторна автентификация (2FA) и информация за браузъра.

Proofpoint посочва, че зловредният софтуер използва спомагателни модули за експлоатиране на уязвимост при десериализация в Roundcube, проследявана като CVE-2025-49113, и се опитва да инсталира SquareShell – PHP уеб шел (webshell), който включва възможности за отдалечено изпълнение на код (RCE).

При успех нападателят получава възможност за отдалечено изпълнение на код на пощенския сървър; в противен случай зловредният софтуер изтегля shell скрипт, който зарежда друг зловреден код, VShell, директно в паметта.

VShell е масова задна вратичка, базирана на Go, която поддържа интерактивен достъп до шел и пренасочване на портове, което обикновено се използва от китайски участници в заплахи.

Въз основа на няколко наблюдения Proofpoint оценява, че UNK_MassTraction вероятно е шпионска група, свързана с Китай.

Първо, инфраструктурата, използвана в атаките, се припокрива със скрита VPS мрежа, свързвана преди това с множество актьори, свързани с Китай. Друга следа е наличието на артефакти на китайски език в по-ранни фишинг имейли.

И накрая, тактиката за насочване към пощенски сървъри с достъп до интернет като отправна точка за достъп до вътрешни мрежи е отличителен белег на китайските атаки.

Взимайки всичко предвид, Proofpoint подчертава, че приписването в този случай е само оценка и определено не е с висока степен на сигурност.

Интересна констатация относно конкретното насочване на тази кампания е, че UNK_MassTraction изглежда е избрала сървъри, за които преди това е установено, че са уязвими към CVE-2024-42009 и CVE-2025-49113, така че преди атаките е било извършено предварително разузнаване.

На администраторите на системи с Roundcube се препоръчва да приложат най-новите актуализации за сигурност, които адресират двете уязвимости, и да се отнасят към пощенските сървъри със същото усърдие, каквото показват към VPN мрежите и другите възли за отдалечен достъп.