Universitäten für die UNK MassTraction Kampagne, die Roundcube für den dauerhaften Zugriff und die Bereitstellung von Web Shells ausnutzt

Autor: Veröffentlicht 5 min de lectura 160 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Eine neue Cyber-Intrusionskampagne an Universitäten in den USA und Kanada hat kritische Schwachstellen im Roundcube Web-Client für Post ausgenutzt, Konten kompromissiert und dauerhaften Zugang zu Mailservern aus Physik und Ingenieursabteilungen erhalten. Proofpoint-Wissenschaftler haben die seit Mai 2026 festgestellte Operation einem Cluster, der mit China fluchtet, zugeschrieben, dass sie als UNK _ MassTraktion. Der Schauspieler kombinierte Phishing-Techniken mit bereits korrigierter Fehlerausbeutung (einschließlich einer XSS-Verwundbarkeit, die von der Nachricht selbst verwendet wird), um bösartige JavaScript im Browser der Opfer auszuführen und dann auf dem Roundcube-Server zur Remoteausführung zu skalieren.

Das erste Glied der Kette verwendet eine XSS Sicherheitslücke(erstellt in CVE-2024-42009) so ist es genug, dass das Opfer die E-Mail innerhalb des Roundcube-Clients für den bösartigen Code zu stehlen Anmeldeinformationen, 2FA-Token und Cookies öffnet und Daten aus der Browser-Umgebung sammelt. Diese Informationen werden von einem HTTP POST an externe Server gesendet und dann verwendet, um einen Session-Token zu erhalten, der Ihnen erlaubt, einen zweiten Post-Authentifizierungs-Fehler auszunutzen, mit dem Sie versuchen, Code auf dem Server auszuführen und entweder eine Web-Shell im Speicher (sog. SquareShell) oder einen Remote-Management-Agent, genannt VShell.

Universitäten für die UNK MassTraction Kampagne, die Roundcube für den dauerhaften Zugriff und die Bereitstellung von Web Shells ausnutzt
Bild generiert mit IA.

Die Sophistik des Angriffs umfasst Resilienzmechanismen: Die JavaScript Malware (nicknamed IceCube) installiert "deferred Triggers", die erkennen, ob der Benutzer die Registerkarte ändert, die Seite schließt oder sich einloggt, um die Operation wiederherzustellen und den C2 zu warnen, wenn die Sitzung endet. Nach Abschluss des Eindringens löscht die Kette Sitzungen und Beweise auf dem Roundcube-Server, um die forensische Untersuchung schwierig zu machen. Wenn die Web-Shell-Installation ausfällt, verwendet die Kampagne ein Skript, das ein ELF-Ladegerät herunterlädt und verwendet. SNOWLIGHT, eine Komponente, die in früheren Intrusionen, die mit chinesischen Akteuren verbunden sind, wiederverwendet wird, was den privaten Teil der Infrastruktur und der Werkzeuge zwischen Clustern nahelegt.

Das erklärte Ziel der Angreifer - Verwalter und Lehrer von Abteilungen mit Verbindungen zur nationalen Sicherheit und fortgeschrittenen Forschung - spiegelt eine vorheriges Bewusstsein für die technologische Landschaft der Opfer: Die Ziele wurden gewählt, weil sie Roundcube-Versionen mit N-Day-Typ-Versagen durchgeführt. Darüber hinaus wurden betrügerische E-Mails von sowohl engagierten Konten als auch von Domänen gesendet, die wahrscheinlich durch laxa DMARC Richtlinien supplantiert werden, was die Interaktion zwischen Posthygiene und Sicherheit von Webmail-Servern unterstreicht.

Die Implikationen sind direkt auf jede Organisation, die von selbst gehosteten Webmails abhängt: Mailserver sind in der Praxis Remote Access-Geräte und müssen mit der gleichen Priorität wie VPN-Konzentratoren oder Zugriffs-Leaps geschützt werden. Ein Angreifer, der die Beharrlichkeit auf dem Mail-Server erreicht, kann innerhalb des Netzwerks schwenken, Kommunikation abfangen und Zugriff auf Repositories oder Systeme mit weniger strengen Kontrollen.

Die dringenden Maßnahmen, die für Sicherheitsmanager und Teams empfohlen werden, umfassen vorrangig die Anwendung der von Roundcube veröffentlichten Patches und die Vorsehung eingesetzter Versionen, da die effektivste Abschwächung gegen diese Kampagne die Schwachstellen beseitigen, die XSS und CER ermöglichen. Es ist auch der Schlüssel zur Stärkung der E-Mail-Schicht: implementieren und durchsetzen SPF, DKIM und DMARC mit Richtlinien, die die Lieferkapazität von supplantierten E-Mails reduzieren. Andererseits sollte der Umfang von Roundcube durch die Ausführung mit minimalen Privilegien begrenzt werden, unnötige Plugins deaktivieren und die Web-Schnittstelle mit einer WAF- und Content Security Policy (CSP)-Richtlinien schützen, die die Auswirkungen von nicht autorisierten Skripten reduzieren.

Aus der Erfassung und der operativen Antwort ist davon auszugehen, dass die offengelegten Anmeldeinformationen und die Sitzungen gestohlen werden könnten: es erfordert die Änderung von Passwörtern und 2FA-Schlüssel-Reemite gegebenenfalls, vorzugsweise wandern auf hardwarebasierte oder FIDO2-basierte Faktoren, soweit möglich. Machen Sie aktive Suche (Dreijagd) für relevante Indikatoren, wie Zugriff auf atypische Endpunkte, post-Authentifizierungsereignisse, die verdächtige Prozesse erstellen, Versuche, auf ungewöhnlichen Routen (z.B. die für die Web-Shell beobachtete Route) und ausgehenden Verkehr auf ungewöhnliche Domains / Exfilter zu schreiben. Wenn Sie das Engagement vermuten, speichern Sie Speicher und Datensätze vor dem Neustart von Diensten, da einige schädliche Komponenten ausschließlich im Speicher arbeiten.

Universitäten für die UNK MassTraction Kampagne, die Roundcube für den dauerhaften Zugriff und die Bereitstellung von Web Shells ausnutzt
Bild generiert mit IA.

Die in den Nachrichtenberichten erwähnten Werkzeuge - IceCube, SquareShell, VShell und SNOWLIGHT - reflektieren ein Muster der Wiederverwendung von Artefakten zwischen Clustern und der Existenz von Installationsskripten, die der Schauspieler für jede Umgebung passt. Dies bedeutet, dass die Abwehrkräfte Patches, verhaltensbasierte Erkennung (Prozessanalyse und ausgehende Verbindungen) und strenge Identitätskontrollen kombinieren müssen, um den Einfluss eines erfolgreichen Eindringens zu begrenzen. Die Sicherheitsgemeinschaft und die akademischen Institutionen müssen auch Indikatoren und Lehren teilen, die mit Host-Anbietern, Netzwerk-Teams und anderen Abteilungen gelernt wurden, weil die Exposition eines Mail-Servers schnell zu einer kreuzbrechenden Lücke werden kann.

Um technische Sicherheits- und Minderungsmaßnahmen zu vertiefen, können die offiziellen Sicherheitsreferenzen und das Roundcube-Projekt konsultiert werden: CVE-2024-42009 in NVD und die Anmerkungen des Roundcube-Projekts in News zum Thema. Es ist auch nützlich, Bedrohungsrahmen zu überprüfen, um Taktiken und Techniken zu verstehen, die in Postkampagnen verwendet werden: MITRE ATT & CK - Phishing und MITRE ATT & CK - Web Shell.

Kurz gesagt, diese Kampagne ist eine Erinnerung daran, dass mail ist nicht nur ein Vektor, um Anmeldeinformationen zu stehlen, sondern ein direkter Weg, kritische Server zu kompromittieren. Effektiver Schutz erfordert fleißiges Patchen, Anziehen der Mail-Infrastruktur, verstärkte Authentifizierungssteuerungen und Erfassungskapazität, die Webaktivität und anormales Verhalten im Netzwerk korreliert. Akademische Institutionen und ihre IT-Teams sollten Mailserver als kritische Perimeter behandeln und entsprechend handeln, bevor Angreifer diese Taktik in neuen Zielen wiederverwenden.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.