Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Una nueva campaña de ciberintrusión dirigida a universidades de Estados Unidos y Canadá ha explotado vulnerabilidades críticas en el cliente web Roundcube para correo, comprometiendo cuentas y obteniendo acceso persistente en servidores de correo de departamentos de física e ingeniería. Investigadores de Proofpoint han atribuido la operación, detectada desde mayo de 2026, a un cluster alineado con China que han bautizado como UNK_MassTraction. El actor combinó técnicas de phishing con explotación de fallos ya corregidos (entre ellos una vulnerabilidad XSS aprovechada desde el propio mensaje) para ejecutar JavaScript malicioso en el navegador de las víctimas y, a continuación, escalar a ejecución remota en el servidor de Roundcube.
El primer eslabón de la cadena utiliza una vulnerabilidad XSS (documentada en CVE-2024-42009) de manera que basta con que la víctima abra el correo dentro del cliente Roundcube para que el código malicioso robe credenciales, tokens de 2FA y cookies, y recopile datos del entorno del navegador. Esa información se envía mediante un POST HTTP a servidores externos y después se emplea para obtener un token de sesión que permite explotar una segunda falla de post-autenticación con la que se busca ejecutar código en el servidor y desplegar ya sea un web shell en memoria (denominado SquareShell) o un agente de administración remota llamado VShell.

La sofisticación del ataque incluye mecanismos de resiliencia: el malware JavaScript (apodado IceCube) instala “triggers diferidos” que detectan si el usuario cambia de pestaña, cierra la página o intenta cerrar sesión, para reintentar la explotación y avisar al C2 cuando la sesión termina. Tras completar la intrusión, la cadena borra sesiones y evidencia en el servidor de Roundcube para dificultar la investigación forense. Cuando la instalación del web shell falla, la campaña recurre a un script que descarga y ejecuta un cargador ELF conocido como SNOWLIGHT, un componente reutilizado en intrusiones previas ligadas a actores chinos, lo que sugiere compartición privada de infraestructura y herramientas entre clusters.
El objetivo declarado de los atacantes —administradores y profesores de departamentos con vínculos a seguridad nacional y a investigación avanzada— refleja una conciencia previa del paisaje tecnológico de las víctimas: los objetivos fueron elegidos porque ejecutaban versiones de Roundcube con fallos de tipo N-day. Además, los correos fraudulentos se enviaron tanto desde cuentas comprometidas como desde dominios susceptibles de suplantación por políticas DMARC laxas, lo que resalta la interacción entre higiene de correo y seguridad de servidores webmail.
Las implicaciones son directas para cualquier organización que dependa de webmail autohospedado: los servidores de correo son, en la práctica, dispositivos de acceso remoto y deben protegerse con la misma prioridad que los concentradores VPN o los saltos de acceso. Un atacante que consiga persistencia en el servidor de correo puede pivotar dentro de la red, interceptar comunicaciones y acceder a repositorios o sistemas con controles menos estrictos.
Las acciones urgentes recomendadas para administradores y equipos de seguridad incluyen, de forma prioritaria, aplicar los parches publicados por Roundcube y auditar versiones desplegadas, ya que la mitigación más efectiva contra esta campaña es eliminar las vulnerabilidades que permiten XSS y RCE. Es clave también reforzar la capa de correo electrónico: implementar y hacer cumplir SPF, DKIM y DMARC con políticas que reduzcan la capacidad de entrega de correos suplantados. Por otra parte, se debe limitar el alcance de Roundcube ejecutándolo con mínimos privilegios, deshabilitar plugins innecesarios, y proteger la interfaz web con un WAF y políticas de Content Security Policy (CSP) que reduzcan el impacto de scripts no autorizados.
Desde la detección y respuesta operativa conviene asumir que las credenciales expuestas y las sesiones podrían haber sido robadas: obligue el cambio de contraseñas y reemita claves 2FA cuando proceda, preferentemente migrando a factores basados en hardware o FIDO2 donde sea posible. Realice búsqueda activa (threat hunting) sobre indicadores relevantes, tales como accesos a endpoints atípicos, eventos de post-authentication que creen procesos sospechosos, intentos de escribir en rutas inusuales (por ejemplo la ruta observada para el web shell) y tráfico saliente hacia dominios/exfiltradores inusuales. Si sospecha compromiso, capture memoria y registros antes de reiniciar servicios, ya que algunos componentes maliciosos operan exclusivamente en memoria.

Las herramientas mencionadas en los informes de inteligencia —IceCube, SquareShell, VShell y SNOWLIGHT— reflejan un patrón de reutilización de artefactos entre clusters y la existencia de scripts de instalación que el actor adapta para cada entorno. Esto implica que las defensas deben combinar parches, detección basada en comportamiento (análisis de procesos y conexiones salientes) y controles de identidad estrictos para limitar el impacto de una intrusión exitosa. La comunidad de seguridad y las instituciones académicas también deben compartir indicadores y lecciones aprendidas con proveedores de hosting, equipos de red y otros departamentos, porque la exposición de un servidor de correo puede convertirse rápidamente en una brecha transversal.
Para profundizar en las vulnerabilidades técnicas y medidas de mitigación se pueden consultar las referencias oficiales de vulnerabilidad y del proyecto Roundcube: CVE-2024-42009 en NVD y las notas del proyecto Roundcube en Roundcube News. También es útil revisar marcos de amenazas para entender tácticas y técnicas usadas en campañas por correo: MITRE ATT&CK — Phishing y MITRE ATT&CK — Web Shell.
En resumen, esta campaña es un recordatorio de que el correo no solo es un vector para robar credenciales, sino una vía directa para comprometer servidores críticos. La protección eficaz exige parcheo diligente, endurecimiento de la infraestructura de correo, controles de autenticación reforzados y capacidad de detección que correlacione actividad web y comportamientos anómalos en la red. Las instituciones académicas y sus equipos de TI deben tratar los servidores de correo como perímetros críticos y actuar en consecuencia antes de que los atacantes reutilicen estas tácticas en nuevos objetivos.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...