خانه » سوءاستفاده هکرها از آسیب‌پذیری Roundcube برای جاسوسی از پژوهشگران دانشگاهی

سوءاستفاده هکرها از آسیب‌پذیری Roundcube برای جاسوسی از پژوهشگران دانشگاهی

توسط Vulnerbyte Alerts
8 بازدید
آسیب‌پذیری Roundcube

یک گروه تهدید سایبری وابسته به چین، سرورهای ایمیل دانشگاه‌های ایالات متحده و کانادا را در یک عملیات جاسوسی سایبری، برای سرقت اطلاعات حساس و استقرار بدافزارهای بکدور هدف قرار داده است. در این کمپین جاسوسی، مهاجمان با تمرکز بر دانشکده‌های فیزیک و مهندسی، همچنین مراکز تحقیقاتی مرتبط با امنیت ملی، از آسیب‌پذیری Roundcube برای نفوذ به سامانه‌ها سوءاستفاده کرده‌اند. این کمپین که از ماه می شناسایی شده است، نشان می‌دهد مهاجمان چگونه از آسیب‌پذیری Roundcube به‌عنوان نقطه ورود اولیه برای دسترسی به شبکه‌های داخلی سازمان‌ها استفاده می‌کنند.

سوءاستفاده از آسیب‌پذیری Roundcube برای استقرار بدافزار IceCube

محققان شرکت امنیت سایبری Proofpoint این فعالیت را با نام UNK_MassTraction ردیابی می‌کنند و معتقدند این عملیات به یک گروه تهدید جدید مرتبط است.

زنجیره حمله با ارسال یک ایمیل مخرب از طریق حساب‌های کاربری آلوده یا دامنه‌های جعلی آغاز می‌شود. مهاجمان در این پیام‌ها از محتوایی عمومی و فریبنده استفاده می‌کنند تا کاربران را به باز کردن ایمیل ترغیب کنند.

هنگامی که کاربر این ایمیل را در یک کلاینت وب‌میل (Webmail Client) آسیب‌پذیر مانند Roundcube باز می‌کند، مهاجمان می‌توانند از ضعف Cross-Site Scripting (XSS) با شناسه CVE-2024-42009 سوءاستفاده کنند. این آسیب‌پذیری Roundcube امکان اجرای کدهای جاوااسکریپت (JavaScript) در مرورگر قربانی را فراهم کرده و باعث بارگذاری پیلود مخربی با نام IceCube می‌شود.

طبق گزارش پژوهشگران، IceCube یک ابزار کامل سرقت اطلاعات برای Roundcube است که قابلیت جمع‌آوری داده‌های حساس مانند نام‌های کاربری، رمزهای عبور، کوکی‌های مرورگر، اطلاعات احراز هویت دومرحله‌ای (2FA) و سایر اطلاعات مرورگر را دارد.

آسیب‌پذیری Roundcube
نمونه ایمیل‌های مخرب استفاده‌شده در این کمپین

استقرار وب‌شل و بکدور پس از نفوذ

بر اساس گزارش Proofpoint، بدافزار IceCube با استفاده از ماژول‌های کمکی (Helpers)، تلاش می‌کند از یک آسیب‌پذیری سریال‌زدایی (Deserialization) با شناسه CVE-2025-49113 در Roundcube سوءاستفاده کند. مهاجمان با بهره‌گیری از این ضعف، در ادامه زنجیره حمله اقدام به نصب SquareShell می‌کنند.

SquareShell یک وب‌شل PHP (PHP Web Shell) است که امکان اجرای کد از راه دور (RCE) را روی سرور فراهم می‌کند.

در صورت موفقیت این مرحله، مهاجم می‌تواند کدهای دلخواه خود را روی سرور ایمیل اجرا کرده و کنترل بیشتری بر سامانه به دست آورد. اما اگر نصب SquareShell با شکست مواجه شود، بدافزار مسیر جایگزینی را دنبال می‌کند؛ به این صورت که یک اسکریپت شل (Shell Script) را دانلود کرده و از طریق آن، پیلود دیگری با نام VShell را مستقیماً در حافظه بارگذاری و اجرا می‌کند.

VShell یک بکدور مبتنی بر زبان Go و از نوع عمومی (Commodity) است که قابلیت‌هایی مانند دسترسی تعاملی به شل و ارسال ترافیک از طریق پورت را در اختیار مهاجم قرار می‌دهد. استفاده از این ابزار در حالی مشاهده شده است که مهاجمان پیش‌تر با سوءاستفاده از آسیب‌پذیری Roundcube توانسته بودند مسیر نفوذ به سرورهای ایمیل را ایجاد کنند. VShell همچنین سابقه استفاده در عملیات گروه‌های تهدید سایبری وابسته به چین را دارد.

آسیب‌پذیری Roundcube
نمای کلی از روند حمله

نشانه‌های ارتباط UNK_MassTraction با یک عامل جاسوسی سایبری وابسته به چین

بر اساس بررسی‌های انجام‌شده، محققان Proofpoint معتقدند UNK_MassTraction به احتمال زیاد یک عامل جاسوسی سایبری همسو با چین است.

یکی از مهم‌ترین دلایل این ارزیابی، همپوشانی زیرساخت مورد استفاده در این حملات با یک شبکه خصوصی سرورهای مجازی (Virtual Private Server – VPS) است که پیش‌تر در فعالیت چندین گروه تهدید مرتبط با چین نیز مشاهده شده بود. علاوه بر این، بررسی ایمیل‌های فیشینگ اولیه این کمپین، وجود آرتیفکت‌ها و نشانه‌های زبانی به زبان چینی را آشکار کرده است؛ موضوعی که احتمال ارتباط این عملیات با عوامل تهدید چینی را افزایش می‌دهد.

از سوی دیگر، هدف قرار دادن سرورهای ایمیلی که از طریق اینترنت قابل دسترسی هستند به‌عنوان نقطه ورود اولیه  برای نفوذ به شبکه‌های داخلی، یکی از تاکتیک‌های شناخته‌شده در عملیات گروه‌های تهدید سایبری وابسته به چین محسوب می‌شود.

با این حال، Proofpoint تأکید می‌کند که انتساب این حمله در شرایط فعلی تنها یک ارزیابی مبتنی بر شواهد موجود است و هنوز نمی‌توان با اطمینان بالا عامل پشت این عملیات را مشخص کرد.

شناسایی و انتخاب هدف پیش از اجرای حمله

یکی از نکات قابل توجه در این کمپین، فرآیند انتخاب هدف توسط مهاجمان است. بررسی‌های انجام‌شده نشان می‌دهد گروه UNK_MassTraction اهداف خود را به‌صورت تصادفی انتخاب نکرده است. مهاجمان پیش از حمله، سرورهایی را شناسایی کرده بودند که به دلیل وجود آسیب‌پذیری Roundcube با شناسه‌های CVE-2024-42009 و CVE-2025-49113 امکان نفوذ به آن‌ها وجود داشت.

این موضوع نشان می‌دهد مهاجمان پیش از آغاز عملیات، با انجام مرحله شناسایی و بررسی سرویس‌های در دسترس اینترنتی، اهدافی را انتخاب کرده‌اند که شرایط مناسب‌تری برای اجرای موفق حمله داشته‌اند.

توصیه‌های امنیتی برای مقابله با آسیب‌پذیری Roundcube

مدیران سامانه‌های Roundcube باید در اسرع وقت آخرین به‌روزرسانی‌های امنیتی را نصب کنند تا دو ضعف امنیتی CVE-2024-42009 و CVE-2025-49113 برطرف شود و امکان سوءاستفاده از آسیب‌پذیری Roundcube کاهش یابد.

همچنین سازمان‌ها باید سرورهای ایمیل خود را با همان سطح حساسیت و کنترل‌های امنیتی مدیریت کنند که برای سرویس‌های دسترسی از راه دور مانند VPN و سایر نودهای اتصال راه دور (Remote Access Nodes) در نظر می‌گیرند. زیرا این سامانه‌ها در صورت وجود ضعف امنیتی، می‌توانند به نقطه ورود اولیه مهاجمان برای نفوذ به شبکه‌های داخلی تبدیل شوند.

منابع

همچنین ممکن است دوست داشته باشید

پیام بگذارید