Китайска група атакува университети чрез уязвимости в Roundcube

Кампанията е насочена към научни институции в САЩ и Канада и комбинира кражба на идентификационни данни с инсталиране на бекдор

Специалисти по киберсигурност разкриха мащабна шпионска кампания, при която предполагаема китайско свързана група компрометира уязвими сървъри с Roundcube Webmail в университети в САЩ и Канада. Основната цел на нападателите е достъп до акаунти, последван от проникване във вътрешните мрежи на научни организации, работещи по чувствителни изследвания.

Според анализа на Proofpoint атаките се наблюдават от май насам и са насочени към преподаватели, системни администратори и изследователи от факултети по физика и инженерни науки, както и към организации, свързани с астрофизика, физика на елементарните частици и проекти с отношение към националната сигурност.

Експлоатиране на две критични уязвимости

Атаката започва с фишинг имейл, изпратен от компрометиран акаунт или домейн, който изглежда напълно легитимен. При отваряне на съобщението през уязвима версия на Roundcube се експлоатира уязвимостта CVE-2024-42009, която позволява изпълнение на злонамерен JavaScript код в браузъра на жертвата.

Това води до зареждането на модул, наречен IceCube, способен да открадне потребителски имена, пароли, „бисквитки“ за удостоверяване, данни за двуфакторна автентикация и информация за браузъра.

След компрометирането IceCube се опитва да използва и втората уязвимост – CVE-2025-49113, за да инсталира SquareShell – PHP уеб обвивка с възможности за дистанционно изпълнение на код.

Когато тази стъпка не е успешна, нападателите преминават към алтернативен сценарий и зареждат директно в оперативната памет бекдора VShell, който предоставя интерактивен команден достъп и възможност за пренасочване на мрежов трафик.

Имейл сървърите остават предпочитана входна точка

Според Proofpoint използваната инфраструктура и техниките на работа показват сходства с предишни операции, свързвани с китайски групи за кибершпионаж. Изследователите обаче подчертават, че атрибуцията все още не е категорична и се базира на съвкупност от технически индикатори.

Особено показателен е фактът, че нападателите предварително са идентифицирали сървъри, уязвими към двете слабости, което говори за извършено предварително разузнаване и внимателен подбор на целите.

Кампанията е поредното доказателство, че публично достъпните пощенски сървъри продължават да бъдат сред най-атрактивните точки за първоначално проникване. Организациите не бива да разглеждат системите за електронна поща като обикновени комуникационни услуги, а като критична инфраструктура, изискваща същото ниво на защита, наблюдение и своевременно обновяване, както VPN решенията и останалите системи за отдалечен достъп.

По материали от Интернет

Подобни

Microsoft пусна извънредни актуализации за проблемa с Dell
20.07.2026
dell
Критична уязвимост в ServiceNow AI Platform вече се експлоатира активно
20.07.2026
servicenow
Критична уязвимост в WordPress
20.07.2026
wordpress
HollowByte: само 11 байта могат да сринат OpenSSL сървър
20.07.2026
geralt-hearts-5222031_1920
Нов Windows zero-day позволява повишаване на привилегиите
20.07.2026
0day
7-Zip 26.02 поправя уязвимост за дистанционно изпълнение на код
19.07.2026
7zip

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy