یک گروه تهدید سایبری وابسته به چین، سرورهای ایمیل دانشگاههای ایالات متحده و کانادا را در یک عملیات جاسوسی سایبری، برای سرقت اطلاعات حساس و استقرار بدافزارهای بکدور هدف قرار داده است. در این کمپین جاسوسی، مهاجمان با تمرکز بر دانشکدههای فیزیک و مهندسی، همچنین مراکز تحقیقاتی مرتبط با امنیت ملی، از آسیبپذیری Roundcube برای نفوذ به سامانهها سوءاستفاده کردهاند. این کمپین که از ماه می شناسایی شده است، نشان میدهد مهاجمان چگونه از آسیبپذیری Roundcube بهعنوان نقطه ورود اولیه برای دسترسی به شبکههای داخلی سازمانها استفاده میکنند.
سوءاستفاده از آسیبپذیری Roundcube برای استقرار بدافزار IceCube
محققان شرکت امنیت سایبری Proofpoint این فعالیت را با نام UNK_MassTraction ردیابی میکنند و معتقدند این عملیات به یک گروه تهدید جدید مرتبط است.
زنجیره حمله با ارسال یک ایمیل مخرب از طریق حسابهای کاربری آلوده یا دامنههای جعلی آغاز میشود. مهاجمان در این پیامها از محتوایی عمومی و فریبنده استفاده میکنند تا کاربران را به باز کردن ایمیل ترغیب کنند.
هنگامی که کاربر این ایمیل را در یک کلاینت وبمیل (Webmail Client) آسیبپذیر مانند Roundcube باز میکند، مهاجمان میتوانند از ضعف Cross-Site Scripting (XSS) با شناسه CVE-2024-42009 سوءاستفاده کنند. این آسیبپذیری Roundcube امکان اجرای کدهای جاوااسکریپت (JavaScript) در مرورگر قربانی را فراهم کرده و باعث بارگذاری پیلود مخربی با نام IceCube میشود.
طبق گزارش پژوهشگران، IceCube یک ابزار کامل سرقت اطلاعات برای Roundcube است که قابلیت جمعآوری دادههای حساس مانند نامهای کاربری، رمزهای عبور، کوکیهای مرورگر، اطلاعات احراز هویت دومرحلهای (2FA) و سایر اطلاعات مرورگر را دارد.
استقرار وبشل و بکدور پس از نفوذ
بر اساس گزارش Proofpoint، بدافزار IceCube با استفاده از ماژولهای کمکی (Helpers)، تلاش میکند از یک آسیبپذیری سریالزدایی (Deserialization) با شناسه CVE-2025-49113 در Roundcube سوءاستفاده کند. مهاجمان با بهرهگیری از این ضعف، در ادامه زنجیره حمله اقدام به نصب SquareShell میکنند.
SquareShell یک وبشل PHP (PHP Web Shell) است که امکان اجرای کد از راه دور (RCE) را روی سرور فراهم میکند.
در صورت موفقیت این مرحله، مهاجم میتواند کدهای دلخواه خود را روی سرور ایمیل اجرا کرده و کنترل بیشتری بر سامانه به دست آورد. اما اگر نصب SquareShell با شکست مواجه شود، بدافزار مسیر جایگزینی را دنبال میکند؛ به این صورت که یک اسکریپت شل (Shell Script) را دانلود کرده و از طریق آن، پیلود دیگری با نام VShell را مستقیماً در حافظه بارگذاری و اجرا میکند.
VShell یک بکدور مبتنی بر زبان Go و از نوع عمومی (Commodity) است که قابلیتهایی مانند دسترسی تعاملی به شل و ارسال ترافیک از طریق پورت را در اختیار مهاجم قرار میدهد. استفاده از این ابزار در حالی مشاهده شده است که مهاجمان پیشتر با سوءاستفاده از آسیبپذیری Roundcube توانسته بودند مسیر نفوذ به سرورهای ایمیل را ایجاد کنند. VShell همچنین سابقه استفاده در عملیات گروههای تهدید سایبری وابسته به چین را دارد.
نشانههای ارتباط UNK_MassTraction با یک عامل جاسوسی سایبری وابسته به چین
بر اساس بررسیهای انجامشده، محققان Proofpoint معتقدند UNK_MassTraction به احتمال زیاد یک عامل جاسوسی سایبری همسو با چین است.
یکی از مهمترین دلایل این ارزیابی، همپوشانی زیرساخت مورد استفاده در این حملات با یک شبکه خصوصی سرورهای مجازی (Virtual Private Server – VPS) است که پیشتر در فعالیت چندین گروه تهدید مرتبط با چین نیز مشاهده شده بود. علاوه بر این، بررسی ایمیلهای فیشینگ اولیه این کمپین، وجود آرتیفکتها و نشانههای زبانی به زبان چینی را آشکار کرده است؛ موضوعی که احتمال ارتباط این عملیات با عوامل تهدید چینی را افزایش میدهد.
از سوی دیگر، هدف قرار دادن سرورهای ایمیلی که از طریق اینترنت قابل دسترسی هستند بهعنوان نقطه ورود اولیه برای نفوذ به شبکههای داخلی، یکی از تاکتیکهای شناختهشده در عملیات گروههای تهدید سایبری وابسته به چین محسوب میشود.
با این حال، Proofpoint تأکید میکند که انتساب این حمله در شرایط فعلی تنها یک ارزیابی مبتنی بر شواهد موجود است و هنوز نمیتوان با اطمینان بالا عامل پشت این عملیات را مشخص کرد.
شناسایی و انتخاب هدف پیش از اجرای حمله
یکی از نکات قابل توجه در این کمپین، فرآیند انتخاب هدف توسط مهاجمان است. بررسیهای انجامشده نشان میدهد گروه UNK_MassTraction اهداف خود را بهصورت تصادفی انتخاب نکرده است. مهاجمان پیش از حمله، سرورهایی را شناسایی کرده بودند که به دلیل وجود آسیبپذیری Roundcube با شناسههای CVE-2024-42009 و CVE-2025-49113 امکان نفوذ به آنها وجود داشت.
این موضوع نشان میدهد مهاجمان پیش از آغاز عملیات، با انجام مرحله شناسایی و بررسی سرویسهای در دسترس اینترنتی، اهدافی را انتخاب کردهاند که شرایط مناسبتری برای اجرای موفق حمله داشتهاند.
توصیههای امنیتی برای مقابله با آسیبپذیری Roundcube
مدیران سامانههای Roundcube باید در اسرع وقت آخرین بهروزرسانیهای امنیتی را نصب کنند تا دو ضعف امنیتی CVE-2024-42009 و CVE-2025-49113 برطرف شود و امکان سوءاستفاده از آسیبپذیری Roundcube کاهش یابد.
همچنین سازمانها باید سرورهای ایمیل خود را با همان سطح حساسیت و کنترلهای امنیتی مدیریت کنند که برای سرویسهای دسترسی از راه دور مانند VPN و سایر نودهای اتصال راه دور (Remote Access Nodes) در نظر میگیرند. زیرا این سامانهها در صورت وجود ضعف امنیتی، میتوانند به نقطه ورود اولیه مهاجمان برای نفوذ به شبکههای داخلی تبدیل شوند.