Proofpoint:疑似国家背景组织利用 Roundcube 漏洞入侵北美高校邮件服务器

UNK_MassTraction 组织自2026年5月起利用 Roundcube CVE-2024-42009(打开邮件即触发的XSS)入侵美加高校 webmail,投递 IceCube 窃取器窃取凭据与会话,并串联 CVE-2025-49113 植入 SquareShell webshell 与 VShell 后门。

📖 原文翻译与解读。原文:Suspected Chinese snoops caught breaking into universities' Roundcube mailservers(Proofpoint,2026年7月)

事件概要

Proofpoint 威胁研究团队披露:自 2026 年 5 月起,一个被追踪为 UNK_MassTraction 的疑似国家背景攻击组织持续入侵美国与加拿大多所大学的 Roundcube 网页邮件(webmail)服务器,窃取物理与工程院系管理人员及教授的数据。Proofpoint 直接观测到的受害高校「不足 10 所」,但研究人员估计实际目标总量可能达数十所;最近一次活动出现在 6 月初,研判攻击「很可能仍在持续」。

目标集中在与国家安全相关的院系,以及天体物理、粒子物理等前沿领域——这与该组织的情报搜集目标高度吻合。

攻击链:一封邮件打穿 webmail

整条攻击链的起点极其朴素——一封钓鱼邮件,但后续利用完全不依赖用户交互式上当:

阶段动作技术细节
1. 投递从被攻陷的合法发件人与可被仿冒的域名发送钓鱼邮件诱饵内容刻意「平庸」,有的伪装成校园营销邮件——即使用户打开后不再理会,攻击也已完成
2. 触发用户在存在漏洞的 Roundcube 实例中打开邮件触发 CVE-2024-42009(跨站脚本/去净化缺陷),仅需「打开邮件」即可执行,无需点击任何链接
3. 窃取邮件正文内嵌的 JavaScript 加载器执行,投递窃取器 IceCubeIceCube 先通过 DOM 遍历逃逸 Roundcube 的 iFrame 隔离,获取浏览器完整 DOM 与 Roundcube 认证会话,随后窃取用户名、口令、会话令牌与 Cookie,并收集浏览器语言、屏幕尺寸、表单字段等侦察信息,经 HTTP POST 回传 C2
4. 持久化利用会话 CSRF 令牌串联第二个漏洞 CVE-2025-49113(反序列化)植入名为 SquareShell 的 webshell 实现远程代码执行,并部署 VShell 后门(Go 语言编写、常被相关 APT 组织用于远程访问与后渗透控制)
5. 备援6 月起新增回退通道若 webshell 部署失败,改由 shell 脚本拉起另一个加载器(Google 追踪为 SnowLight);该脚本曾出现在多起漏洞驱动型入侵中,或为多个组织私下共享的能力

归因线索

对邮件系统运维的警示

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 编辑团队 译