Proofpoint:疑似国家背景组织利用 Roundcube 漏洞入侵北美高校邮件服务器
UNK_MassTraction 组织自2026年5月起利用 Roundcube CVE-2024-42009(打开邮件即触发的XSS)入侵美加高校 webmail,投递 IceCube 窃取器窃取凭据与会话,并串联 CVE-2025-49113 植入 SquareShell webshell 与 VShell 后门。
📖 原文翻译与解读。原文:Suspected Chinese snoops caught breaking into universities' Roundcube mailservers(Proofpoint,2026年7月)
事件概要
Proofpoint 威胁研究团队披露:自 2026 年 5 月起,一个被追踪为 UNK_MassTraction 的疑似国家背景攻击组织持续入侵美国与加拿大多所大学的 Roundcube 网页邮件(webmail)服务器,窃取物理与工程院系管理人员及教授的数据。Proofpoint 直接观测到的受害高校「不足 10 所」,但研究人员估计实际目标总量可能达数十所;最近一次活动出现在 6 月初,研判攻击「很可能仍在持续」。
目标集中在与国家安全相关的院系,以及天体物理、粒子物理等前沿领域——这与该组织的情报搜集目标高度吻合。
攻击链:一封邮件打穿 webmail
整条攻击链的起点极其朴素——一封钓鱼邮件,但后续利用完全不依赖用户交互式上当:
| 阶段 | 动作 | 技术细节 |
|---|---|---|
| 1. 投递 | 从被攻陷的合法发件人与可被仿冒的域名发送钓鱼邮件 | 诱饵内容刻意「平庸」,有的伪装成校园营销邮件——即使用户打开后不再理会,攻击也已完成 |
| 2. 触发 | 用户在存在漏洞的 Roundcube 实例中打开邮件 | 触发 CVE-2024-42009(跨站脚本/去净化缺陷),仅需「打开邮件」即可执行,无需点击任何链接 |
| 3. 窃取 | 邮件正文内嵌的 JavaScript 加载器执行,投递窃取器 IceCube | IceCube 先通过 DOM 遍历逃逸 Roundcube 的 iFrame 隔离,获取浏览器完整 DOM 与 Roundcube 认证会话,随后窃取用户名、口令、会话令牌与 Cookie,并收集浏览器语言、屏幕尺寸、表单字段等侦察信息,经 HTTP POST 回传 C2 |
| 4. 持久化 | 利用会话 CSRF 令牌串联第二个漏洞 CVE-2025-49113(反序列化) | 植入名为 SquareShell 的 webshell 实现远程代码执行,并部署 VShell 后门(Go 语言编写、常被相关 APT 组织用于远程访问与后渗透控制) |
| 5. 备援 | 6 月起新增回退通道 | 若 webshell 部署失败,改由 shell 脚本拉起另一个加载器(Google 追踪为 SnowLight);该脚本曾出现在多起漏洞驱动型入侵中,或为多个组织私下共享的能力 |
归因线索
- 钓鱼邮件头中出现的 VPS IP 属于一个「疑似被多个同阵营威胁组织共用的隐蔽基础设施网络」。
- 低容量、高针对性的北美高校目标选择,VShell 后门的使用,以及钓鱼邮件中的语言痕迹,共同支撑「间谍动机、具备中等操作安全意识」的研判。
- 受害院系「恰好」都在运行含漏洞版本的 Roundcube,表明攻击者事前做过侦察摸底。
对邮件系统运维的警示
- webmail 是暴露面,不是附属品:Roundcube 这类网页邮件客户端直接暴露在互联网上,XSS 漏洞可把「阅读邮件」这个最日常的动作变成初始访问向量。凡对外提供 webmail 的邮件系统,必须将其纳入与 MTA 同级的补丁与监控范围。
- 「打开即中招」类漏洞优先处置:CVE-2024-42009 属于零点击交互门槛(仅需打开邮件渲染),此类漏洞的修复优先级应高于常规 XSS。运行 Roundcube 的单位应立即核对版本并升级。
- 会话与凭据的纵深防护:窃取器的核心目标是会话令牌与 Cookie。缩短 webmail 会话有效期、绑定会话与源 IP/设备指纹、对敏感操作强制二次认证,都能显著提高攻击成本。
- 服务器侧排查:检查 Roundcube 服务器上是否存在异常 PHP 文件(webshell)、异常外联与计划任务;Proofpoint 已扫描受害服务器上的 SquareShell 并协同政府与行业伙伴通报受害者。
参考来源
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 编辑团队 译
