Universités en alerte pour la campagne MassTraction de l'UNK qui exploite Roundcube pour l'accès et le déploiement persistants des shells web

Auteur: Publié 6 min de lectura 160 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Une nouvelle campagne de cyberintrusion visant les universités des États-Unis et du Canada a exploité les vulnérabilités critiques du client Web Roundcube pour le courrier, compromettant les comptes et obtenant un accès persistant aux serveurs de courrier des départements de physique et d'ingénierie. Les chercheurs de Proofpoint ont attribué l'opération, détectée depuis mai 2026, à un amas aligné sur la Chine qu'ils ont baptisé comme UNK _ Traction de masse. L'acteur a combiné des techniques d'hameçonnage avec une exploitation de défaillance déjà corrigée (y compris une vulnérabilité XSS utilisée à partir du message lui-même) pour exécuter le JavaScript malveillant dans le navigateur des victimes, puis l'exécution à distance sur le serveur Roundcube.

Le premier maillon de la chaîne utilise Vulnérabilité XSS(documenté dans CVE-2024-42009) il suffit donc pour la victime d'ouvrir le courrier au sein du client Roundcube pour que le code malveillant vole les identifiants, les jetons 2FA et les cookies, et de collecter des données de l'environnement du navigateur. Cette information est envoyée par un POST HTTP à des serveurs externes puis utilisée pour obtenir un jeton de session qui vous permet d'exploiter une deuxième défaillance post-authentification avec laquelle vous cherchez à exécuter le code sur le serveur et déployer soit un shell web en mémoire (appelé SquareShell) ou un agent de gestion à distance appelé VShell.

Universités en alerte pour la campagne MassTraction de l'UNK qui exploite Roundcube pour l'accès et le déploiement persistants des shells web
Image générée avec IA.

La sophistication de l'attaque comprend des mécanismes de résilience : le malware JavaScript (nommé IceCube) installe des « déclencheurs différés » qui détectent si l'utilisateur change l'onglet, ferme la page ou tente de se connecter, pour réessayer l'opération et avertir le C2 lorsque la session se termine. Après l'intrusion, la chaîne efface les sessions et les preuves sur le serveur Roundcube pour rendre l'enquête médico-légale difficile. Lorsque l'installation du shell Web échoue, la campagne utilise un script qui télécharge et exécute un chargeur ELF connu comme DROIT D'AUTEUR, une composante réutilisée dans des intrusions antérieures liées aux acteurs chinois, suggérant le partage privé des infrastructures et des outils entre les grappes.

L'objectif déclaré des agresseurs - administrateurs et enseignants des départements ayant des liens avec la sécurité nationale et la recherche avancée - reflète connaissance préalable du paysage technologique des victimes: les objectifs ont été choisis parce qu'ils ont réalisé des versions Roundcube avec des défaillances de type N-day. De plus, des courriels frauduleux ont été envoyés à partir de comptes engagés et de domaines susceptibles d'être supplantés par les politiques de laxa DMARC, ce qui met en évidence l'interaction entre l'hygiène du courrier et la sécurité des serveurs de messagerie.

Les implications sont directes à toute organisation qui dépend de l'auto-hébergement du webmail: les serveurs de courrier sont, en pratique, des dispositifs d'accès à distance et doivent être protégés avec la même priorité que les concentrateurs VPN ou les sauts d'accès. Un attaquant qui parvient à persister sur le serveur de courrier peut pivoter au sein du réseau, intercepter les communications et accéder à des dépôts ou systèmes avec des contrôles moins stricts.

Les mesures d'urgence recommandées aux gestionnaires de la sécurité et aux équipes comprennent, à titre prioritaire, l'application des correctifs publiés par Roundcube et l'audition des versions déployées, car l'atténuation la plus efficace contre cette campagne est d'éliminer les vulnérabilités qui permettent XSS et URCE. Il est également essentiel de renforcer la couche d'email: implémenter et appliquer SPF, DKIM et DMARC avec des politiques qui réduisent la capacité de livraison des courriels supplantés. D'autre part, la portée de Roundcube devrait être limitée en l'exécutant avec des privilèges minimes, désactiver les plugins inutiles, et protéger l'interface web avec une politique WAF et de sécurité du contenu (CSP) qui réduisent l'impact des scripts non autorisés.

À partir de la détection et de la réponse opérationnelle, il convient de supposer que les lettres d'identité exposées et les sessions auraient pu être volées : il faut modifier les mots de passe et la clé 2FA de nouveau le cas échéant, de préférence migrer vers des facteurs basés sur le matériel ou le FIDO2 dans la mesure du possible. Effectuer une recherche active (chasse à la menace) pour les indicateurs pertinents, tels que l'accès aux paramètres atypiques, les événements post-authentification qui créent des processus suspects, les tentatives d'écrire sur des routes inhabituelles (par exemple la route observée pour le shell web) et le trafic sortant vers des domaines/exfiltres inhabituels. Si vous soupçonnez un engagement, capturez la mémoire et enregistrez avant de redémarrer les services, car certains composants malveillants fonctionnent exclusivement en mémoire.

Universités en alerte pour la campagne MassTraction de l'UNK qui exploite Roundcube pour l'accès et le déploiement persistants des shells web
Image générée avec IA.

Les outils mentionnés dans les rapports d'intelligence - IceCube, SquareShell, VShell et SNOWLIGHT - reflètent un modèle de réutilisation des artefacts entre les clusters et l'existence de scripts d'installation que l'acteur adapte pour chaque environnement. Cela signifie que les défenses doivent combiner des correctifs, la détection basée sur le comportement (analyse de processus et connexions sortantes) et des contrôles d'identité stricts pour limiter l'impact d'une intrusion réussie. La communauté de la sécurité et les établissements universitaires doivent également partager les indicateurs et les leçons apprises avec les fournisseurs d'accueil, les équipes de réseau et d'autres ministères, car l'exposition d'un serveur de courrier peut rapidement devenir une lacune transversale.

Afin d'approfondir les vulnérabilités techniques et les mesures d'atténuation, les références officielles de vulnérabilité et le projet Roundcube peuvent être consultés: CVE-2024-42009 en NVD et les notes du projet Roundcube Nouvelles de Roundcube. Il est également utile d'examiner les cadres de menace pour comprendre les tactiques et les techniques utilisées dans les campagnes postales : MITRE ATT & CK - Phishing et MITRE ATT & CK - Web Shell.

Bref, cette campagne rappelle que le courrier n'est pas seulement un vecteur pour voler des identifiants, mais un moyen direct de compromettre les serveurs critiques. Une protection efficace nécessite un patching diligent, un renforcement de l'infrastructure du courrier, des contrôles d'authentification renforcés et une capacité de détection qui corréle l'activité web et les comportements anormaux sur le réseau. Les établissements universitaires et leurs équipes informatiques devraient traiter les serveurs de courrier comme des périmètres critiques et agir en conséquence avant que les attaquants ne réutilisent ces tactiques dans de nouveaux objectifs.

Couverture

Autres

Plus de nouvelles sur le même sujet.