Un grupo de amenazas sospechoso de estar alineado con China ha sido observado explotando el software de correo web Roundcube en departamentos de física e ingeniería de universidades de EE. UU. y Canadá como parte de una nueva campaña.
La actividad implica la explotación de fallos de seguridad críticos ya parcheados en la solución de correo electrónico de código abierto, como CVE-2024-42009 (puntuación CVSS: 9.3), para robar credenciales, seguido del despliegue de una webshell para acceso persistente o de una herramienta post-explotación conocida como VShell.
El grupo de amenazas emergente es rastreado por Proofpoint bajo el nombre UNK_MassTraction. Fue detectado por primera vez en mayo de 2026, centrándose específicamente en administradores y profesores en departamentos con vínculos con la seguridad nacional o entidades que estudian astrofísica y física de partículas.
"Los correos electrónicos dirigidos a departamentos universitarios utilizaron tanto remitentes comprometidos como dominios vulnerables a la suplantación debido a una política DMARC laxa para enviar los correos", escribió la empresa de seguridad en un informe técnico compartido con The Hacker News, añadiendo que el uso de señuelos genéricos indica un "objetivo de ataque más amplio" más allá de su visibilidad.
Si bien la naturaleza del exploit de cross-site scripting (XSS) es tal que solo requiere que el destinatario abra el correo electrónico en el cliente de Roundcube para obtener acceso al servidor de correo, se evalúa que los departamentos objetivo fueron seleccionados porque todos ejecutaban versiones de Roundcube susceptibles a fallos de seguridad N-day.
Esto indica que el actor de amenazas probablemente realizó un reconocimiento preparatorio de estos objetivos para recopilar información sobre sus entornos antes de enviar correos electrónicos de phishing que activan un exploit para CVE-2024-42009 y ejecutan código JavaScript arbitrario en el contexto del navegador web de la víctima.
"El actor probablemente está abusando de los servidores Roundcube como punto de pivote para ingresar a las redes objetivo, y los operadores han diseñado deliberadamente su cadena de infección para evitar la detección", dijeron los investigadores de Proofpoint Greg Lesnewich y Mark Kelly.
El payload entregado tras la explotación del fallo XSS, con nombre en código IceCube, está diseñado para extraer información de credenciales almacenada en el navegador junto con la autenticación de dos factores (2FA) y cookies. También realiza su propio reconocimiento para recopilar información sobre el idioma del navegador, el tamaño de la pantalla y los valores de los campos del formulario.
La información recopilada se envía a un sistema externo mediante una solicitud HTTP POST. En el siguiente paso, IceCube aprovecha el token CSRF de la sesión para explotar un segundo fallo de ejecución remota de código post-autenticado en Roundcube – CVE-2025-49113 (puntuación CVSS: 9.9) – con el objetivo de obtener un punto de apoyo en el servidor de correo y desplegar VShell o una webshell llamada SquareShell en memoria.
La webshell, desplegada mediante un comando de shell de gadget PHP, es accesible de forma remota en el endpoint "plugins/newmail_notifier/mail_preview.php" y permite la ejecución de código arbitrario. Sin embargo, si la instalación de la webshell falla por alguna razón, la cadena de ataque recurre a un mecanismo alternativo en el que se ejecuta un script de shell a través de la vulnerabilidad de Roundcube para finalmente entregar VShell.
Se dice que el método secundario se introdujo en junio de 2026, cuando anteriormente la cadena de ataque simplemente finalizaba si no lograba desplegar SquareShell. El script de shell actúa como un conducto para un cargador ELF denominado SNOWLIGHT y se ha utilizado en otras intrusiones orquestadas por adversarios chinos. El uso tanto de SNOWLIGHT como de VShell se ha vinculado en el pasado a un grupo alineado con China rastreado como UNC5174.
Esto sugiere que el script de shell posiblemente es compartido por múltiples grupos relacionados con China de forma privada, similar a ShadowPad y otras herramientas. La responsabilidad principal del script es obtener una versión de SNOWLIGHT compatible con la arquitectura del sistema anfitrión y luego ejecutarla.
"IceCube también configura lo que denomina 'disparadores diferidos' para garantizar la continuidad de la cadena de infección", dijo Proofpoint. "Los disparadores diferidos monitorean si el usuario cierra la página o cambia de pestaña, verifican si el mouse sale de la ventana del navegador y secuestran el botón de cierre de sesión".
"Si se realiza alguna de esas acciones, IceCube intercepta esos eventos y vuelve a intentar la explotación de CVE-2025-49113, y envía una señal al C&C [comando y control] de que el usuario abandonó la sesión de Roundcube".
Al completar estas acciones o transcurrir un tiempo de espera, el malware JavaScript destruye las sesiones iniciadas por el usuario y por el malware en el servidor, lo que provoca que el usuario cierre la sesión y borre la evidencia forense asociada con el compromiso del servidor Roundcube.
Escrito en Go, VShell es una herramienta de administración remota que proporciona capacidades posteriores al compromiso similares a Cobalt Strike. Ha sido utilizada por varios adversarios alineados con China en los últimos años.
Este desarrollo marca la primera vez que un grupo de hackers chinos ha sido vinculado a la explotación de fallos de Roundcube, que tradicionalmente han sido abusados por actores de amenazas patrocinados por el estado de Rusia.
"Si bien la orientación de esta campaña es cautivadora para la imaginación, es poco probable que UNK_MassTraction resuelva preguntas teóricas profundas de física o la Paradoja de Fermi en un futuro cercano", concluyeron los investigadores de Proofpoint. "UNK_MassTraction mostró un conjunto de herramientas maduro y un uso único de vulnerabilidades N-day. La campaña es un recordatorio de que la entrega de correo electrónico puede facilitar el compromiso del servidor de correo, y que los operadores chinos continuarán tratándolos como cualquier otro dispositivo periférico, por lo que los defensores deben priorizar la defensa de los servidores de correo de sus redes con la misma exhaustividad que sus concentradores VPN y otros nodos de acceso remoto en sus redes".



