Grupo presuntamente vinculado a China ataca universidades mediante vulnerabilidades de Roundcube

Investigadores de seguridad afirman que un clúster de amenazas presuntamente alineado con China ha estado explotando fallos en el correo web Roundcube para atacar departamentos de física e ingeniería...

Investigadores de seguridad afirman que un clúster de amenazas presuntamente alineado con China ha estado explotando fallos en el correo web Roundcube para atacar departamentos de física e ingeniería de universidades de Estados Unidos y Canadá. La actividad, rastreada por Proofpoint como UNK_MassTraction, comenzó a aparecer en mayo de 2026 y parece centrarse en administradores y profesores de centros con vínculos de investigación en seguridad nacional, astrofísica y física de partículas.

La campaña utilizó correos electrónicos de phishing enviados desde cuentas comprometidas y desde dominios con protecciones débiles de autenticación del correo electrónico. Según Proofpoint, los operadores parecían saber de antemano qué organizaciones ejecutaban instalaciones vulnerables de Roundcube, lo que sugiere que realizaron un reconocimiento previo antes de enviar los correos.

Cómo funciona el ataque

La fase inicial se basa en una vulnerabilidad de cross-site scripting en Roundcube, incluida la vulnerabilidad CVE-2024-42009, que ya ha sido corregida. Si el objetivo abre el mensaje en el cliente de Roundcube, se ejecuta JavaScript malicioso en el navegador y se inicia una carga útil denominada IceCube. Ese código está diseñado para robar credenciales almacenadas, cookies de sesión y datos de autenticación de dos factores, además de recopilar información básica del navegador, como la configuración de idioma y el tamaño de la pantalla.

A continuación, IceCube intenta explotar un segundo fallo de Roundcube, CVE-2025-49113, para obtener ejecución remota de código después de la autenticación. Si tiene éxito, los atacantes pueden instalar un web shell conocido como SquareShell o una herramienta de administración remota basada en Go llamada VShell. En algunos casos, la cadena también utiliza un script de shell que descarga SNOWLIGHT, un cargador ELF observado anteriormente en intrusiones vinculadas a actores de amenazas chinos.

  • Robo de credenciales mediante datos de sesión almacenados en el navegador
  • Explotación posterior a la autenticación para obtener acceso al servidor
  • Despliegue de un web shell o VShell para mantener la persistencia
  • Entrega alternativa de SNOWLIGHT cuando falla el método principal

Proofpoint afirmó que la carga útil de JavaScript también incluye los llamados activadores diferidos, que supervisan acciones del usuario como cerrar la página, cambiar de pestaña o mover el ratón fuera de ella. Si se producen esos eventos, el malware intenta volver a ejecutar el exploit y señala al servidor de comando y control que el usuario abandonó la sesión. Después elimina los rastros al finalizar las sesiones en el servidor y forzar el cierre de sesión.

Los investigadores señalaron que esta es la primera vez que se asocia públicamente a un grupo vinculado a China con la explotación de Roundcube. Anteriormente, este tipo de abuso de Roundcube se había relacionado más comúnmente con actores respaldados por el Estado ruso. Proofpoint afirmó que la campaña demuestra que los servidores de correo electrónico se consideran cada vez más puntos de entrada de alto valor, al igual que los dispositivos VPN y otros sistemas expuestos externamente.