As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Uma nova campanha de ciberintrusão dirigida a universidades dos Estados Unidos e Canadá tem explorado vulnerabilidades críticas no cliente web Roundcube para e-mail, comprometendo contas e obtendo acesso persistente em servidores de correio de departamentos de física e engenharia. Pesquisadores de Proofpoint atribuiram a operação, detectada desde maio de 2026, a um cluster alinhado com a China que batizados como UNK_MassTraction. O ator combinou técnicas de phishing com exploração de falhas já corrigidas (entre eles uma vulnerabilidade XSS aproveitada a partir da própria mensagem) para executar JavaScript malicioso no navegador das vítimas e, em seguida, escalar a execução remota no servidor do Roundcube.
O primeiro elo da cadeia usa uma vulnerabilidade XSS(documentada em CVE-2024-42009) de maneira que basta que a vítima abra o correio dentro do cliente Roundcube para que o código malicioso robe credenciais, tokens de 2FA e cookies, e recopile dados do ambiente do navegador. Essa informação é enviada através de um POST HTTP para servidores externos e depois usada para obter um token de sessão que permite explorar uma segunda falha de pós-autenticação com a qual se busca executar código no servidor e implantar quer seja um web shell em memória (denominado SquareShell) ou um agente de administração remoto chamado VShell.

A sofisticação do ataque inclui mecanismos de resiliência: o malware JavaScript (apodado IceCube) instala “triggers diferidos” que detectam se o usuário muda de página, fecha a página ou tenta fechar sessão, para reintentar a exploração e avisar o C2 quando a sessão termina. Após completar a intrusão, a cadeia apaga sessões e evidencia no servidor do Roundcube para dificultar a investigação forense. Quando a instalação do web shell falha, a campanha recorre a um programa que descarrega e executa um carregador ELF conhecido como SNOWLIGHT, um componente reutilizado em intrusões prévias ligadas a atores chineses, sugerindo partilha privada de infraestrutura e ferramentas entre clusters.
O objectivo declarado dos atacantes (administradores e professores de departamentos com ligações à segurança nacional e à investigação avançada) reflecte uma consciência prévia da paisagem tecnológica das vítimas: os objetivos foram escolhidos porque executavam versões do Roundcube com falhas de tipo N-day. Além disso, os e-mails fraudulentos foram enviados tanto de contas comprometidas como de domínios susceptíveis de suplantação por políticas DMARC laxas, o que ressalta a interação entre higiene de e-mail e segurança de servidores webmail.
As implicações são diretas para qualquer organização que dependa de webmail auto-hospedado: os servidores de e-mail são, na prática, dispositivos de acesso remoto e devem se proteger com a mesma prioridade que os concentradores VPN ou os saltos de acesso. Um atacante que consiga a persistência no servidor de e-mail pode traduzir-se na rede, interceptar comunicações e acessar repositórios ou sistemas com controles menos rigorosos.
As ações urgentes recomendadas para administradores e equipamentos de segurança incluem, prioritariamente, aplicar os adesivos publicados pelo Roundcube e auditar versões implantadas, pois a mitigação mais efetiva contra essa campanha é eliminar as vulnerabilidades que permitem XSS e RCE. É também fundamental reforçar a camada de e-mail: implementar e fazer cumprir SPF, DKIM e DMARC com políticas que reduzam a capacidade de entrega de e-mails suplantados. Além disso, o alcance do Roundcube deve ser limitado a executá-lo com privilégios mínimos, desactivando plugins desnecessários e proteger a interface web com um WAF e políticas de Content Security Policy (CSP) que reduzam o impacto de scripts não autorizados.
Desde a detecção e resposta operacional, convém assumir que as credenciais expostas e as sessões poderiam ter sido roubadas: obrigue a mudança de senhas e reemita chaves 2FA quando for caso disso, preferencialmente migrando a fatores baseados em hardware ou FIDO2 onde seja possível. Realize busca ativa (threat hunting) sobre indicadores relevantes, tais como acessos a endpoints atípicos, eventos de pós-authentication que criem processos suspeitos, tentativas de escrever em rotas incomuns (por exemplo, a rota observada para o web shell) e tráfego saliente para domínios/exfiltradores incomuns. Se suspeitar de compromisso, capture memória e registros antes de reiniciar serviços, pois alguns componentes maliciosos operam exclusivamente em memória.

As ferramentas mencionadas nos relatórios de inteligência —IceCube, SquareShell, VShell e SNOWLIGHT — refletem um padrão de reutilização de artefatos entre clusters e a existência de scripts de instalação que o ator adapta para cada ambiente. Isso significa que as defesas devem combinar adesivos, detecção baseada em comportamento (análise de processos e conexões salientes) e controles de identidade estritos para limitar o impacto de uma intrusão bem-sucedida. A comunidade de segurança e as instituições acadêmicas também devem compartilhar indicadores e lições aprendidas com provedores de hospedagem, equipamentos de rede e outros departamentos, porque a exposição de um servidor de e-mail pode se tornar rapidamente uma brecha transversal.
Para aprofundar as vulnerabilidades técnicas e medidas de mitigação podem ser consultadas as referências oficiais de vulnerabilidade e do projeto Roundcube: CVE-2024-42009 em NVD e as notas do projecto Roundcube em Roundcube News. Também é útil rever marcos de ameaças para entender táticas e técnicas usadas em campanhas por correio: MITRE ATT&CK — Phishing e MITRE ATT&CK — Web Shell.
Em suma, esta campanha é um lembrete de que o correio não é apenas um vetor para roubar credenciais, mas uma via direta para comprometer servidores críticos. A proteção eficaz exige adesivos diligentes, endurecimento da infraestrutura de e-mail, controles de autenticação reforçados e capacidade de detecção que correlacione atividade web e comportamentos anormais na rede. As instituições acadêmicas e suas equipes de TI devem tratar os servidores de e-mail como perímetros críticos e agir em consequência antes que os atacantes reutilizem essas táticas em novos objetivos.
Relacionadas
Mas notícias do mesmo assunto.

EUA EUA impõe sanções a redes iranianas ligadas à MOIS e Mabna na operação Economic Outcast
O Departamento do Tesouro dos EUA lançou uma nova ronda de sanções financeiras contra redes ligadas ao Irão, numa campanha que as autoridades norte-americanas descrevem como um ...

Cadeia de exploração NemoClaw expõe Ollama a acesso não autenticado e altera modelos do chat
O que aconteceu (fatos confirmados) Pesquisadores do Oasis Security publicaram um relatório que descreve uma cadeia de exploração contra a configuração de NemoClaw que pode perm...

CISA adiciona CVE-2026-21962 a KEV por exploração remota no Oracle HTTP Server e WebLogic
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) incluiu no seu catálogo Known Exploited Vulnerabilities (KEV) a falha crítica rastreada como CVE-20...

IA em geração de código acelera dependências OSS e gera dívida de remediação em segurança
Um recente seminário organizado pelo ActiveState e um inquérito a 300 responsáveis pela segurança e desenvolvimento em empresas de diferentes sectores confirma algo que muitos e...

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...