Universidades en alerta por la campaña UNK MassTraction que explota Roundcube para acceso persistente y despliegue de web shells

Autor: Publicada 5 min de lectura 160 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Una nueva campaña de ciberintrusión dirigida a universidades de Estados Unidos y Canadá ha explotado vulnerabilidades críticas en el cliente web Roundcube para correo, comprometiendo cuentas y obteniendo acceso persistente en servidores de correo de departamentos de física e ingeniería. Investigadores de Proofpoint han atribuido la operación, detectada desde mayo de 2026, a un cluster alineado con China que han bautizado como UNK_MassTraction. El actor combinó técnicas de phishing con explotación de fallos ya corregidos (entre ellos una vulnerabilidad XSS aprovechada desde el propio mensaje) para ejecutar JavaScript malicioso en el navegador de las víctimas y, a continuación, escalar a ejecución remota en el servidor de Roundcube.

El primer eslabón de la cadena utiliza una vulnerabilidad XSS (documentada en CVE-2024-42009) de manera que basta con que la víctima abra el correo dentro del cliente Roundcube para que el código malicioso robe credenciales, tokens de 2FA y cookies, y recopile datos del entorno del navegador. Esa información se envía mediante un POST HTTP a servidores externos y después se emplea para obtener un token de sesión que permite explotar una segunda falla de post-autenticación con la que se busca ejecutar código en el servidor y desplegar ya sea un web shell en memoria (denominado SquareShell) o un agente de administración remota llamado VShell.

Universidades en alerta por la campaña UNK MassTraction que explota Roundcube para acceso persistente y despliegue de web shells
Imagen generada con IA.

La sofisticación del ataque incluye mecanismos de resiliencia: el malware JavaScript (apodado IceCube) instala “triggers diferidos” que detectan si el usuario cambia de pestaña, cierra la página o intenta cerrar sesión, para reintentar la explotación y avisar al C2 cuando la sesión termina. Tras completar la intrusión, la cadena borra sesiones y evidencia en el servidor de Roundcube para dificultar la investigación forense. Cuando la instalación del web shell falla, la campaña recurre a un script que descarga y ejecuta un cargador ELF conocido como SNOWLIGHT, un componente reutilizado en intrusiones previas ligadas a actores chinos, lo que sugiere compartición privada de infraestructura y herramientas entre clusters.

El objetivo declarado de los atacantes —administradores y profesores de departamentos con vínculos a seguridad nacional y a investigación avanzada— refleja una conciencia previa del paisaje tecnológico de las víctimas: los objetivos fueron elegidos porque ejecutaban versiones de Roundcube con fallos de tipo N-day. Además, los correos fraudulentos se enviaron tanto desde cuentas comprometidas como desde dominios susceptibles de suplantación por políticas DMARC laxas, lo que resalta la interacción entre higiene de correo y seguridad de servidores webmail.

Las implicaciones son directas para cualquier organización que dependa de webmail autohospedado: los servidores de correo son, en la práctica, dispositivos de acceso remoto y deben protegerse con la misma prioridad que los concentradores VPN o los saltos de acceso. Un atacante que consiga persistencia en el servidor de correo puede pivotar dentro de la red, interceptar comunicaciones y acceder a repositorios o sistemas con controles menos estrictos.

Las acciones urgentes recomendadas para administradores y equipos de seguridad incluyen, de forma prioritaria, aplicar los parches publicados por Roundcube y auditar versiones desplegadas, ya que la mitigación más efectiva contra esta campaña es eliminar las vulnerabilidades que permiten XSS y RCE. Es clave también reforzar la capa de correo electrónico: implementar y hacer cumplir SPF, DKIM y DMARC con políticas que reduzcan la capacidad de entrega de correos suplantados. Por otra parte, se debe limitar el alcance de Roundcube ejecutándolo con mínimos privilegios, deshabilitar plugins innecesarios, y proteger la interfaz web con un WAF y políticas de Content Security Policy (CSP) que reduzcan el impacto de scripts no autorizados.

Desde la detección y respuesta operativa conviene asumir que las credenciales expuestas y las sesiones podrían haber sido robadas: obligue el cambio de contraseñas y reemita claves 2FA cuando proceda, preferentemente migrando a factores basados en hardware o FIDO2 donde sea posible. Realice búsqueda activa (threat hunting) sobre indicadores relevantes, tales como accesos a endpoints atípicos, eventos de post-authentication que creen procesos sospechosos, intentos de escribir en rutas inusuales (por ejemplo la ruta observada para el web shell) y tráfico saliente hacia dominios/exfiltradores inusuales. Si sospecha compromiso, capture memoria y registros antes de reiniciar servicios, ya que algunos componentes maliciosos operan exclusivamente en memoria.

Universidades en alerta por la campaña UNK MassTraction que explota Roundcube para acceso persistente y despliegue de web shells
Imagen generada con IA.

Las herramientas mencionadas en los informes de inteligencia —IceCube, SquareShell, VShell y SNOWLIGHT— reflejan un patrón de reutilización de artefactos entre clusters y la existencia de scripts de instalación que el actor adapta para cada entorno. Esto implica que las defensas deben combinar parches, detección basada en comportamiento (análisis de procesos y conexiones salientes) y controles de identidad estrictos para limitar el impacto de una intrusión exitosa. La comunidad de seguridad y las instituciones académicas también deben compartir indicadores y lecciones aprendidas con proveedores de hosting, equipos de red y otros departamentos, porque la exposición de un servidor de correo puede convertirse rápidamente en una brecha transversal.

Para profundizar en las vulnerabilidades técnicas y medidas de mitigación se pueden consultar las referencias oficiales de vulnerabilidad y del proyecto Roundcube: CVE-2024-42009 en NVD y las notas del proyecto Roundcube en Roundcube News. También es útil revisar marcos de amenazas para entender tácticas y técnicas usadas en campañas por correo: MITRE ATT&CK — Phishing y MITRE ATT&CK — Web Shell.

En resumen, esta campaña es un recordatorio de que el correo no solo es un vector para robar credenciales, sino una vía directa para comprometer servidores críticos. La protección eficaz exige parcheo diligente, endurecimiento de la infraestructura de correo, controles de autenticación reforzados y capacidad de detección que correlacione actividad web y comportamientos anómalos en la red. Las instituciones académicas y sus equipos de TI deben tratar los servidores de correo como perímetros críticos y actuar en consecuencia antes de que los atacantes reutilicen estas tácticas en nuevos objetivos.

Cobertura

Relacionadas

Mas noticias del mismo tema.