Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Eine neue Cyber-Intrusionskampagne an Universitäten in den USA und Kanada hat kritische Schwachstellen im Roundcube Web-Client für Post ausgenutzt, Konten kompromissiert und dauerhaften Zugang zu Mailservern aus Physik und Ingenieursabteilungen erhalten. Proofpoint-Wissenschaftler haben die seit Mai 2026 festgestellte Operation einem Cluster, der mit China fluchtet, zugeschrieben, dass sie als UNK _ MassTraktion. Der Schauspieler kombinierte Phishing-Techniken mit bereits korrigierter Fehlerausbeutung (einschließlich einer XSS-Verwundbarkeit, die von der Nachricht selbst verwendet wird), um bösartige JavaScript im Browser der Opfer auszuführen und dann auf dem Roundcube-Server zur Remoteausführung zu skalieren.
Das erste Glied der Kette verwendet eine XSS Sicherheitslücke(erstellt in CVE-2024-42009) so ist es genug, dass das Opfer die E-Mail innerhalb des Roundcube-Clients für den bösartigen Code zu stehlen Anmeldeinformationen, 2FA-Token und Cookies öffnet und Daten aus der Browser-Umgebung sammelt. Diese Informationen werden von einem HTTP POST an externe Server gesendet und dann verwendet, um einen Session-Token zu erhalten, der Ihnen erlaubt, einen zweiten Post-Authentifizierungs-Fehler auszunutzen, mit dem Sie versuchen, Code auf dem Server auszuführen und entweder eine Web-Shell im Speicher (sog. SquareShell) oder einen Remote-Management-Agent, genannt VShell.

Die Sophistik des Angriffs umfasst Resilienzmechanismen: Die JavaScript Malware (nicknamed IceCube) installiert "deferred Triggers", die erkennen, ob der Benutzer die Registerkarte ändert, die Seite schließt oder sich einloggt, um die Operation wiederherzustellen und den C2 zu warnen, wenn die Sitzung endet. Nach Abschluss des Eindringens löscht die Kette Sitzungen und Beweise auf dem Roundcube-Server, um die forensische Untersuchung schwierig zu machen. Wenn die Web-Shell-Installation ausfällt, verwendet die Kampagne ein Skript, das ein ELF-Ladegerät herunterlädt und verwendet. SNOWLIGHT, eine Komponente, die in früheren Intrusionen, die mit chinesischen Akteuren verbunden sind, wiederverwendet wird, was den privaten Teil der Infrastruktur und der Werkzeuge zwischen Clustern nahelegt.
Das erklärte Ziel der Angreifer - Verwalter und Lehrer von Abteilungen mit Verbindungen zur nationalen Sicherheit und fortgeschrittenen Forschung - spiegelt eine vorheriges Bewusstsein für die technologische Landschaft der Opfer: Die Ziele wurden gewählt, weil sie Roundcube-Versionen mit N-Day-Typ-Versagen durchgeführt. Darüber hinaus wurden betrügerische E-Mails von sowohl engagierten Konten als auch von Domänen gesendet, die wahrscheinlich durch laxa DMARC Richtlinien supplantiert werden, was die Interaktion zwischen Posthygiene und Sicherheit von Webmail-Servern unterstreicht.
Die Implikationen sind direkt auf jede Organisation, die von selbst gehosteten Webmails abhängt: Mailserver sind in der Praxis Remote Access-Geräte und müssen mit der gleichen Priorität wie VPN-Konzentratoren oder Zugriffs-Leaps geschützt werden. Ein Angreifer, der die Beharrlichkeit auf dem Mail-Server erreicht, kann innerhalb des Netzwerks schwenken, Kommunikation abfangen und Zugriff auf Repositories oder Systeme mit weniger strengen Kontrollen.
Die dringenden Maßnahmen, die für Sicherheitsmanager und Teams empfohlen werden, umfassen vorrangig die Anwendung der von Roundcube veröffentlichten Patches und die Vorsehung eingesetzter Versionen, da die effektivste Abschwächung gegen diese Kampagne die Schwachstellen beseitigen, die XSS und CER ermöglichen. Es ist auch der Schlüssel zur Stärkung der E-Mail-Schicht: implementieren und durchsetzen SPF, DKIM und DMARC mit Richtlinien, die die Lieferkapazität von supplantierten E-Mails reduzieren. Andererseits sollte der Umfang von Roundcube durch die Ausführung mit minimalen Privilegien begrenzt werden, unnötige Plugins deaktivieren und die Web-Schnittstelle mit einer WAF- und Content Security Policy (CSP)-Richtlinien schützen, die die Auswirkungen von nicht autorisierten Skripten reduzieren.
Aus der Erfassung und der operativen Antwort ist davon auszugehen, dass die offengelegten Anmeldeinformationen und die Sitzungen gestohlen werden könnten: es erfordert die Änderung von Passwörtern und 2FA-Schlüssel-Reemite gegebenenfalls, vorzugsweise wandern auf hardwarebasierte oder FIDO2-basierte Faktoren, soweit möglich. Machen Sie aktive Suche (Dreijagd) für relevante Indikatoren, wie Zugriff auf atypische Endpunkte, post-Authentifizierungsereignisse, die verdächtige Prozesse erstellen, Versuche, auf ungewöhnlichen Routen (z.B. die für die Web-Shell beobachtete Route) und ausgehenden Verkehr auf ungewöhnliche Domains / Exfilter zu schreiben. Wenn Sie das Engagement vermuten, speichern Sie Speicher und Datensätze vor dem Neustart von Diensten, da einige schädliche Komponenten ausschließlich im Speicher arbeiten.

Die in den Nachrichtenberichten erwähnten Werkzeuge - IceCube, SquareShell, VShell und SNOWLIGHT - reflektieren ein Muster der Wiederverwendung von Artefakten zwischen Clustern und der Existenz von Installationsskripten, die der Schauspieler für jede Umgebung passt. Dies bedeutet, dass die Abwehrkräfte Patches, verhaltensbasierte Erkennung (Prozessanalyse und ausgehende Verbindungen) und strenge Identitätskontrollen kombinieren müssen, um den Einfluss eines erfolgreichen Eindringens zu begrenzen. Die Sicherheitsgemeinschaft und die akademischen Institutionen müssen auch Indikatoren und Lehren teilen, die mit Host-Anbietern, Netzwerk-Teams und anderen Abteilungen gelernt wurden, weil die Exposition eines Mail-Servers schnell zu einer kreuzbrechenden Lücke werden kann.
Um technische Sicherheits- und Minderungsmaßnahmen zu vertiefen, können die offiziellen Sicherheitsreferenzen und das Roundcube-Projekt konsultiert werden: CVE-2024-42009 in NVD und die Anmerkungen des Roundcube-Projekts in News zum Thema. Es ist auch nützlich, Bedrohungsrahmen zu überprüfen, um Taktiken und Techniken zu verstehen, die in Postkampagnen verwendet werden: MITRE ATT & CK - Phishing und MITRE ATT & CK - Web Shell.
Kurz gesagt, diese Kampagne ist eine Erinnerung daran, dass mail ist nicht nur ein Vektor, um Anmeldeinformationen zu stehlen, sondern ein direkter Weg, kritische Server zu kompromittieren. Effektiver Schutz erfordert fleißiges Patchen, Anziehen der Mail-Infrastruktur, verstärkte Authentifizierungssteuerungen und Erfassungskapazität, die Webaktivität und anormales Verhalten im Netzwerk korreliert. Akademische Institutionen und ihre IT-Teams sollten Mailserver als kritische Perimeter behandeln und entsprechend handeln, bevor Angreifer diese Taktik in neuen Zielen wiederverwenden.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...