Un gruppo sospettato di essere legato alla Cina prende di mira le università sfruttando le vulnerabilità di Roundcube
I ricercatori di sicurezza affermano che un cluster di minacce sospettato di essere allineato con la Cina ha sfruttato vulnerabilità di Roundcube webmail per prendere di mira i dipartimenti di fisica...
I ricercatori di sicurezza affermano che un cluster di minacce sospettato di essere allineato con la Cina ha sfruttato vulnerabilità di Roundcube webmail per prendere di mira i dipartimenti di fisica e ingegneria delle università negli Stati Uniti e in Canada. L'attività, monitorata da Proofpoint con il nome UNK_MassTraction, ha iniziato a manifestarsi nel maggio 2026 e sembra concentrarsi su amministratori e docenti di istituti con legami di ricerca con la sicurezza nazionale, l'astrofisica e la fisica delle particelle.
La campagna ha utilizzato email di phishing inviate da account compromessi e da domini con protezioni di autenticazione della posta elettronica deboli. Secondo Proofpoint, gli operatori sembravano sapere in anticipo quali organizzazioni utilizzassero installazioni di Roundcube vulnerabili, suggerendo che avessero svolto attività di ricognizione prima dell'invio delle email.
Come funziona l'attacco
La fase iniziale si basa su una vulnerabilità di cross-site scripting in Roundcube, inclusa la vulnerabilità CVE-2024-42009, già corretta. Se il bersaglio apre il messaggio nel client Roundcube, JavaScript dannoso viene eseguito nel browser e avvia un payload chiamato IceCube. Il codice è progettato per sottrarre credenziali memorizzate, cookie di sessione e dati di autenticazione a due fattori, oltre a raccogliere informazioni di base sul browser, come le impostazioni della lingua e le dimensioni dello schermo.
IceCube tenta quindi di sfruttare una seconda vulnerabilità di Roundcube, CVE-2025-49113, per ottenere l'esecuzione di codice da remoto dopo l'autenticazione. Se l'operazione riesce, gli aggressori possono installare una web shell nota come SquareShell oppure uno strumento di amministrazione remota basato su Go, chiamato VShell. In alcuni casi, la catena utilizza anche uno script shell che scarica SNOWLIGHT, un loader ELF già osservato in intrusioni collegate ad attori cinesi.
- Furto di credenziali tramite dati di sessione memorizzati nel browser
- Sfruttamento post-autenticazione per ottenere accesso lato server
- Distribuzione di una web shell o di VShell per mantenere la persistenza
- Distribuzione alternativa di SNOWLIGHT quando il metodo principale non funziona
Proofpoint ha affermato che il payload JavaScript include anche i cosiddetti trigger differiti, che monitorano azioni dell'utente come la chiusura della pagina, il passaggio da una scheda all'altra o l'allontanamento del mouse. Se si verificano questi eventi, il malware tenta di eseguire nuovamente l'exploit e segnala al server di comando e controllo che l'utente ha abbandonato la sessione. In seguito rimuove le tracce terminando le sessioni sul server e forzando il logout.
I ricercatori hanno osservato che questa è la prima volta che un gruppo legato alla Cina viene pubblicamente associato allo sfruttamento di Roundcube. In precedenza, abusi simili di Roundcube erano stati più comunemente collegati ad attori sostenuti dallo Stato russo. Proofpoint ha affermato che la campagna dimostra come i server di posta elettronica vengano sempre più considerati punti di ingresso di alto valore, al pari degli appliance VPN e di altri sistemi esposti esternamente.
