КИБЕРБЕЗОПАСНОСТЬ

Уязвимость Roundcube используют для слежки за учеными

С мая 2026 года атакующие взламывают Roundcube в университетах США и Канады, крадут доступы и ставят бэкдоры на почтовые серверы.

✍️ Редакция iTech News | 09.07.2026 | ⏱ 5 мин | Источник: BleepingComputer
🕵

С мая 2026 года злоумышленники эксплуатируют уязвимость Roundcube на почтовых серверах университетов США и Канады, чтобы красть учетные данные и закрепляться внутри инфраструктуры. В этот раз целью стали не абстрактные «пользователи веб-почты», а исследователи, администраторы и преподаватели из физики, инженерии и организаций, связанных с астрофизикой, физикой частиц и работами в сфере нацбезопасности. Для русскоязычных ИБ-команд и админов вывод неприятно прямой: почтовый сервер давно нужно охранять так же нервно, как VPN-шлюз или внешний SSO.

О кампании сообщает BleepingComputer со ссылкой на исследование Proofpoint. Аналитики компании отслеживают активность под именем UNK_MassTraction и считают, что за ней, вероятно, стоит новый кластер, связанный с Китаем. Именно вероятно: в Proofpoint отдельно подчеркивают, что атрибуция здесь не высокоуверенная. Но набор признаков выглядит знакомо: пересечение инфраструктуры с ранее замеченной скрытой VPS-сетью, китайскоязычные артефакты в более ранних фишинговых письмах и характерная тактика захода через публично доступные почтовые серверы с дальнейшим движением внутрь сети.

Сценарий атаки собран без лишнего театра. Жертве отправляют письмо с довольно общим предлогом для открытия. Письма рассылаются либо с уже скомпрометированных аккаунтов, либо с подменных доменов, чтобы не выглядеть совсем уж картонно. Дальше начинается самое важное: если пользователь открывает сообщение в уязвимом веб-клиенте Roundcube, срабатывает XSS-уязвимость CVE-2024-42009. В браузере жертвы исполняется JavaScript-код, который подгружает полезную нагрузку IceCube. По описанию Proofpoint, это полноценный крадущий модуль для Roundcube: он собирает логины, пароли, cookies, данные двухфакторной аутентификации и информацию о браузере. То есть атакующим нужен не просто один пароль к почте, а как можно более полный набор для повторного входа, обхода защит и дальнейшего развития атаки.

На этом история не заканчивается, потому что кража учеток здесь, похоже, только первый этаж. IceCube использует вспомогательные компоненты, чтобы попытаться задействовать еще одну дыру в Roundcube, на этот раз десериализацию CVE-2025-49113. Цель уже серьезнее: установить SquareShell, PHP-вебшелл с возможностью удаленного выполнения кода. Если этот этап проходит успешно, злоумышленник получает удаленный контроль над самим почтовым сервером. Если нет, кампания не разваливается. Вместо этого загружается shell-скрипт, который подтягивает в память другой payload, VShell. Это коммерчески доступный бэкдор на Go с интерактивной оболочкой и функцией проброса портов. Proofpoint отдельно отмечает, что VShell часто используют китайские группы. Практический смысл понятен: даже если вебшелл не встал, у атакующих остается рабочий способ закрепиться и использовать сервер как точку входа глубже в сеть.

Отдельно настораживает не только набор инструментов, но и аккуратность выбора жертв. По наблюдениям Proofpoint, UNK_MassTraction, вероятно, заранее отбирал серверы, которые считались уязвимыми к CVE-2024-42009 и CVE-2025-49113. Иными словами, это не массовый спам по всему интернету в надежде, что где-то повезет. Перед атаками была разведка. А это уже другой класс зрелости: сначала понять, где инфраструктура не обновлена, потом бить в конкретные кафедры, исследовательские подразделения и роли, у которых есть доступ к научной переписке, внутренним документам и, возможно, к связанной корпоративной среде. Для университетов такая схема особенно болезненна, потому что ИТ-контур у них часто смешанный: почта, лабораторные системы, внешние коллаборации, подрядчики, грантовая переписка и люди, которые не обязаны жить по корпоративной дисциплине уровня банка.

Если смотреть шире, эта история хорошо укладывается в устойчивый тренд последних лет. Нападающие все реже пытаются «ломать все подряд» и все чаще выбирают узлы, которые одновременно смотрят в интернет и имеют доверие внутри организации. Вчера это был VPN, потом пошли устройства удаленного доступа, затем edge-прокси и почтовые шлюзы. Теперь снова всплыл Roundcube, причем как точка для шпионажа, а не просто для шумного шифровальщика. Для бизнеса и госсектора здесь нет утешительной оговорки в духе «это только про университеты». Научные учреждения попали под удар потому, что работают с чувствительными исследованиями и международной перепиской, но сама логика атаки универсальна. Любая компания с публичным webmail, устаревшими компонентами и слабой сегментацией сети может оказаться в той же позиции. Особенно если ИБ считает почту чем-то вроде сервисной рутины, а не полноценным узлом доступа в инфраструктуру.

Что из этого следует для разработчиков, админов и ИБ-руководителей на земле, без плакатов и лозунгов. Во-первых, уязвимость Roundcube нужно воспринимать не как «еще один баг в веб-интерфейсе», а как прямую дорогу к компрометации пользователей и, при неудачном раскладе, самого сервера. Во-вторых, мало закрыть одну дыру, если цепочка уже использует несколько стадий: XSS для первичного срабатывания, затем десериализацию для закрепления, а потом in-memory загрузку бэкдора как запасной план. Во-третьих, кража cookies и 2FA-данных напоминает очевидную, но регулярно игнорируемую вещь: двухфакторка не спасает, если злоумышленник живет в той же сессии, что и пользователь. И наконец, если у организации есть внешняя почта на собственном хостинге, ее стоит проверять тем же списком, что и VPN-узлы: патчи, журналы, подозрительные входы, неожиданные процессы, контроль файловой системы и сетевые артефакты вроде проброса портов и нестандартных соединений с сервера.

Proofpoint рекомендует срочно ставить последние обновления, закрывающие CVE-2024-42009 и CVE-2025-49113, и относиться к почтовым серверам с той же дисциплиной, что к любым внешним точкам удаленного доступа. Это, пожалуй, главный вывод всей истории. Чем больше исследований, разработка и управленческие коммуникации завязаны на почту и браузерный доступ, тем меньше у инфраструктуры права быть «второстепенной». В 2026 году почтовый сервер, который администрируют по остаточному принципу, для атакующего выглядит не как сервис поддержки, а как аккуратная боковая дверь в организацию.

Поделиться: Telegram X LinkedIn