Кампанията е насочена към научни институции в САЩ и Канада и комбинира кражба на идентификационни данни с инсталиране на бекдор
Специалисти по киберсигурност разкриха мащабна шпионска кампания, при която предполагаема китайско свързана група компрометира уязвими сървъри с Roundcube Webmail в университети в САЩ и Канада. Основната цел на нападателите е достъп до акаунти, последван от проникване във вътрешните мрежи на научни организации, работещи по чувствителни изследвания.
Според анализа на Proofpoint атаките се наблюдават от май насам и са насочени към преподаватели, системни администратори и изследователи от факултети по физика и инженерни науки, както и към организации, свързани с астрофизика, физика на елементарните частици и проекти с отношение към националната сигурност.
Експлоатиране на две критични уязвимости
Атаката започва с фишинг имейл, изпратен от компрометиран акаунт или домейн, който изглежда напълно легитимен. При отваряне на съобщението през уязвима версия на Roundcube се експлоатира уязвимостта CVE-2024-42009, която позволява изпълнение на злонамерен JavaScript код в браузъра на жертвата.
Това води до зареждането на модул, наречен IceCube, способен да открадне потребителски имена, пароли, „бисквитки“ за удостоверяване, данни за двуфакторна автентикация и информация за браузъра.
След компрометирането IceCube се опитва да използва и втората уязвимост – CVE-2025-49113, за да инсталира SquareShell – PHP уеб обвивка с възможности за дистанционно изпълнение на код.
Когато тази стъпка не е успешна, нападателите преминават към алтернативен сценарий и зареждат директно в оперативната памет бекдора VShell, който предоставя интерактивен команден достъп и възможност за пренасочване на мрежов трафик.
Имейл сървърите остават предпочитана входна точка
Според Proofpoint използваната инфраструктура и техниките на работа показват сходства с предишни операции, свързвани с китайски групи за кибершпионаж. Изследователите обаче подчертават, че атрибуцията все още не е категорична и се базира на съвкупност от технически индикатори.
Особено показателен е фактът, че нападателите предварително са идентифицирали сървъри, уязвими към двете слабости, което говори за извършено предварително разузнаване и внимателен подбор на целите.
Кампанията е поредното доказателство, че публично достъпните пощенски сървъри продължават да бъдат сред най-атрактивните точки за първоначално проникване. Организациите не бива да разглеждат системите за електронна поща като обикновени комуникационни услуги, а като критична инфраструктура, изискваща същото ниво на защита, наблюдение и своевременно обновяване, както VPN решенията и останалите системи за отдалечен достъп.









