КИБЕРБЕЗОПАСНОСТЬ

Хакеры атакуют вузы через Roundcube: под ударом почтовые серверы

Критические баги Roundcube с оценкой до 9,9 CVSS использовали против вузов США и Канады, чтобы красть учётные данные и закрепляться на серверах.

✍️ Редакция iTech News | 08.07.2026 | ⏱ 4 мин | Источник: The Hacker News
🔐

Критические уязвимости Roundcube с оценками 9,3 и 9,9 по CVSS использовали в атаках на университеты США и Канады. Целью стали факультеты физики и инженерии, а сама цепочка выглядит неприятно знакомо для любой ИБ-команды: письмо, открытие веб-почты, кража учётных данных, затем попытка закрепиться уже на почтовом сервере. Для русскоязычной IT-аудитории сигнал простой: уязвимости Roundcube давно пора воспринимать не как «баги в вебмейле», а как полноценный вход в корпоративную сеть.

По данным The Hacker News, кампанию отследила Proofpoint и присвоила ей имя UNK_MassTraction. Активность впервые заметили в мае 2026 года. Исследователи связывают кластер с китайским направлением, но осторожно: прямой привязки к конкретной известной группе пока нет. Под ударом оказались администраторы и профессора в подразделениях, связанных с национальной безопасностью, а также с астрофизикой и физикой элементарных частиц. Выбор выглядит не случайным: сначала злоумышленники, по оценке Proofpoint, провели разведку и нашли организации, где стояли версии Roundcube, уязвимые к уже известным, но ещё не закрытым у них проблемам.

Начало атаки довольно показательное. Письма отправлялись либо с уже скомпрометированных адресов, либо через домены, где можно было злоупотребить слабой политикой DMARC и подделать отправителя. Дальше срабатывала XSS-уязвимость CVE-2024-42009 с оценкой 9,3 по CVSS. В практическом смысле это означало, что жертве было достаточно открыть письмо в интерфейсе Roundcube: вредоносный JavaScript выполнялся в контексте браузера и давал атакующим доступ к сессии веб-почты. Для защитников это неприятный сценарий именно потому, что он не требует ни запуска вложения, ни макросов, ни экзотических действий со стороны пользователя.

После этого в дело вступал загрузчик, который Proofpoint назвала IceCube. Он собирал сохранённые в браузере учётные данные, cookies и сведения, связанные с двухфакторной аутентификацией, а заодно тянул техническую телеметрию: язык браузера, размер экрана, значения полей форм. Всё это отправлялось наружу через HTTP POST. Затем злоумышленники использовали CSRF-токен текущей сессии, чтобы эксплуатировать уже вторую уязвимость Roundcube, CVE-2025-49113, оценённую в 9,9 по CVSS. Это уже пост-аутентифицированный RCE, то есть удалённое выполнение кода после получения доступа к почтовой сессии. Конечная цель на этом этапе была совсем не академической: закрепиться на почтовом сервере и развернуть либо веб-шелл SquareShell, либо инструмент VShell.

Отдельно интересно, насколько аккуратно была собрана вся цепочка. Если установка SquareShell не удавалась, атака не обрывалась, а переключалась на запасной механизм: через уязвимость запускался shell-скрипт, который затем доставлял VShell. По данным Proofpoint, этот резервный путь появился в июне 2026 года; раньше при неудаче со SquareShell операция просто завершалась. Сам shell-скрипт использовался как транспорт для ELF-загрузчика SNOWLIGHT, уже замеченного в других вторжениях, которые связывали с китайскими противниками. При этом исследователи отдельно оговаривают важную деталь: наличие SNOWLIGHT и VShell ещё не доказывает, что перед нами та же самая группа, что и в прошлых кейсах. Такой инструментарий могли использовать разные кластеры, в том числе в формате частного обмена внутри экосистемы.

IceCube, судя по описанию, писали люди, которые понимают, как выглядит нормальная работа аналитика и что обычно остаётся в логах. Малварь ставила так называемые отложенные триггеры: следила, закрывает ли пользователь страницу, переключает ли вкладку, уводит ли курсор за пределы окна браузера, и даже перехватывала кнопку выхода из почты. Если пользователь пытался закончить сессию, вредоносный код повторно пытался использовать CVE-2025-49113 и отправлял сигнал на управляющий сервер, что жертва ушла из интерфейса Roundcube. После завершения операции или по тайм-ауту скрипт завершал и пользовательские, и собственные сессии на сервере. Побочный эффект для жертвы выглядел почти бытово — внезапный logout. Для расследования это уже менее бытовая история: часть артефактов компрометации просто исчезала вместе с сессией.

Для рынка это важный сдвиг. Proofpoint прямо говорит, что это первый случай, когда китайскую активность связывают с эксплуатацией уязвимостей Roundcube; раньше такой софт чаще всплывал в операциях, которые относили к российским государственным игрокам. Но главный вывод здесь не в геополитике, а в архитектуре защиты. Почтовый сервер снова выступает как edge-узел, не менее ценный для атакующего, чем VPN-шлюз или любой другой удалённый вход в сеть. Для разработчиков и инфраструктурных команд вывод тоже не философский. Если Roundcube всё ещё живёт в контуре компании или университета, проверять надо не только патчи. Нужны жёсткие политики DMARC, аудит веб-почты как внешнего периметра, контроль сессионной активности, аномалий в POST-запросах и попыток доступа к нестандартным endpoint'ам вроде plugins/newmail_notifier/mail_preview.php. История особенно показательна для организаций, где ИБ-фокус смещён на конечные устройства, а внутренние сервисы с веб-интерфейсом обновляются по остаточному принципу.

Кампания UNK_MassTraction показывает неприятную, но уже вполне зрелую логику атак: брать не только пользователей, но и саму почтовую платформу, используя уязвимости Roundcube как короткий путь внутрь сети. Если этот подход закрепится, спор о том, считать ли веб-почту «вспомогательным сервисом», закончится сам собой — после очередного инцидента, где компрометация начнётся с одного письма, а закончится доступом к инфраструктуре целого подразделения.

Поделиться: Telegram X LinkedIn