С мая 2026 года специалисты Proofpoint Threat Research отслеживают активность новой подозреваемой группировки, связанной с Китаем. Под условным обозначением UNK_MassTraction злоумышленники эксплуатируют почтовые серверы Roundcube, принадлежащие физическим и инженерным факультетам крупных университетов США и Канады. Целью атак являются кража учётных данных и последующее внедрение бэкдора VShell в память сервера для скрытого доступа к сети.
Описание
Группировка использует комбинацию из нескольких уязвимостей класса n-day (известных, но ранее не закрытых в конкретных версиях), чтобы последовательно проникнуть в инфраструктуру жертвы. Первоначальный вектор атаки - CVE-2024-42009, уязвимость межсайтового скриптинга (XSS) в Roundcube. Она позволяет выполнить произвольный JavaScript-код в браузере жертвы, если электронное письмо открыто в веб-клиенте уязвимой версии Roundcube. Злоумышленники отправляют письма с вредоносным HTML-содержимым, которое активирует скрипт при загрузке сообщения.
Согласно предоставленному отчёту Proofpoint, выбор целей не случаен. Атаки нацелены на администраторов и профессоров в департаментах, связанных с национальной безопасностью, астрофизикой и физикой элементарных частиц. Однако для эксплуатации достаточно, чтобы письмо было просто открыто в почтовом клиенте. Поэтому сам получатель мог быть не важен - атакующие заранее выявили, что именно эти подразделения используют уязвимые версии Roundcube, что указывает на предварительную разведку.
После активации первого скрипта загружается промежуточная полезная нагрузка - JavaScript-загрузчик с удалённого сервера управления (C&C). Затем на компьютер жертвы доставляется полнофункциональный стилер, названный исследователями IceCube. Этот инструмент сначала обходит изоляцию Roundcube в iFrame (встроенном фрейме) через обход DOM-дерева, получая доступ ко всей структуре браузера и активной сессии аутентификации в Roundcube. IceCube крадёт логины, пароли, данные двухфакторной аутентификации, файлы cookie, а также проводит разведку: узнаёт язык интерфейса, размер экрана, значения полей форм. Собранные данные отправляются на C&C-сервер через HTTP POST.
На следующем этапе IceCube использует CSRF-токен (токен защиты от подделки межсайтовых запросов) сессии для эксплуатации второй уязвимости - CVE-2025-49113, связанной с десериализацией данных. Она позволяет злоумышленникам выполнить произвольный PHP-код на сервере. Вредоносная полезная нагрузка (PHP-гаджет) внедряет в базу данных Roundcube сериализованный объект. При его десериализации в момент завершения запроса (вызов деструктора) исполняется shell-команда. В результате атакующие устанавливают на сервер веб-шелл SquareShell, который размещается по пути plugins/newmail_notifier/mail_preview.php. Этот файл маскирует своё время создания, копируя метаданные легитимного плагина.
Если внедрение веб-шелла не удаётся, скрипт загрузки (fallback-канал, появившийся в июне 2026 года) скачивает и выполняет shell-скрипт. Он определяет архитектуру процессора на сервере и загружает соответствующий ELF-загрузчик (исследователи Google Threat Intelligence называют его SNOWLIGHT). Загрузчик проверяет, не запущен ли уже другой экземпляр (по наличию файла /tmp/log_de.log), маскируется под системный процесс [kworker/0:2] и устанавливает зашифрованное соединение с C&C для получения финального бэкдора VShell.
VShell - это публично доступный имплант на языке Go, который ранее использовался китайскими группировками в атаках на Linux, macOS и Windows. Программа предоставляет интерактивную оболочку и функции проброса портов, что позволяет злоумышленникам перемещаться внутри сети жертвы. Для дополнительной скрытности IceCube использует "отложенные триггеры": при закрытии страницы, смене вкладок, уходе курсора за пределы окна или нажатии кнопки выхода он пытается повторно эксплуатировать уязвимость десериализации, отправляет сигнал на C&C и после этого уничтожает все сессии на сервере, удаляя следы активности.
Атрибуция группировки основана на нескольких факторах. Среди заголовков фишинговых писем обнаружены IP-адреса, принадлежащие скрытой инфраструктуре, которую, вероятно, используют несколько китайских акторов. Низкий объём атак против канадских и американских университетов, применение VShell и следы китайского языка в HTML-коде писем указывают на то, что UNK_MassTraction, скорее всего, является шпионской группировкой с умеренным уровнем операционной безопасности. Китайские злоумышленники ранее уже использовали почтовые серверы как пограничные устройства для проникновения в сеть, что отличает их от других групп, которые нацелены на содержимое почтовых ящиков как на конечную цель.
Данная кампания демонстрирует, что даже зрелые средства защиты не гарантируют безопасность, если не обновлять почтовое программное обеспечение. Группировка комбинирует несколько известных уязвимостей, использует сложные механизмы обхода и маскировки, а также применяет публичный бэкдор, который сложно детектировать сигнатурными методами. Для защиты необходимо обновлять Roundcube до актуальных версий и относиться к почтовым серверам так же, как к VPN-концентраторам и другим узлам удалённого доступа.
Индикаторы компрометации
IPv4
- 194.213.18.133
- 45.150.109.151
- 45.86.229.111
URL
- http://45.86.229.111/slw:8080
- https://194.213.18.133.sslip.io:23088
- https://194.213.18.133.sslip.io:23088/app/js/jquery.min.js
- https://45.150.109.151.sslip.io:23088
- https://45.150.109.151.sslip.io:23088/app/js/jquery.min.js
- jpcontreras@newfield.cl
SHA256
- a02f124c5ce4180bd130a62ee03262f399c33491de3aed36e0b15155ae4926c0