Çin bağlantılı olduğu düşünülen bir tehdit grubu, ABD ve Kanada üniversitelerinin fizik ve mühendislik bölümlerine ait Roundcube webmail yazılımını hedef alan yeni bir kampanya başlattı.
Saldırıda, açık kaynaklı e-posta çözümü Roundcube'de daha önce yamalanmış olan kritik güvenlik açıkları kullanılıyor. Bunlar arasında CVE-2024-42009 (CVSS puanı: 9.3) da bulunuyor. Saldırganlar bu açıkları kullanarak kimlik bilgilerini sızdırıyor, ardından kalıcı erişim için bir web shell ya da VShell adlı bilinen bir sömürü sonrası aracı yerleştiriyor.
Proofpoint tarafından UNK_MassTraction adıyla izlenen bu yeni tehdit grubu ilk kez Mayıs 2026'da tespit edildi. Özellikle ulusal güvenlik bağlantısı olan bölümlerdeki yöneticiler ve profesörler ile astrofizik ve parçacık fiziği üzerine çalışan kurumlar hedef alındı.
Proofpoint'in The Hacker News ile paylaştığı teknik raporda, "Üniversite bölümlerine gönderilen e-postalarda hem ele geçirilmiş göndericiler hem de zayıf DMARC politikası nedeniyle sahteciliğe açık alan adları kullanıldı" ifadeleri yer aldı. Şirket, genel amaçlı tuzak e-postaların kullanılmasının, görünürlüklerinin ötesinde "daha geniş bir hedef kitlesine" işaret ettiğini belirtti.
Kullanılan siteler arası betik çalıştırma (XSS) açığının doğası gereği, alıcının e-postayı Roundcube istemcisinde açması yeterli. Böylece saldırgan posta sunucusuna erişim sağlıyor. Hedef alınan bölümlerin, N-day güvenlik açıklarına karşı savunmasız Roundcube sürümleri çalıştırdığı için seçildiği değerlendiriliyor.
Bu durum, tehdit aktörünün hedefler hakkında önceden keşif yaptığını ve ortamları hakkında bilgi topladığını gösteriyor. Ardından CVE-2024-42009 açığını tetikleyen ve kurbanın web tarayıcısı bağlamında rastgele JavaScript kodu çalıştıran kimlik avı e-postaları gönderiliyor.
Proofpoint araştırmacıları Greg Lesnewich ve Mark Kelly, "Aktörün Roundcube sunucularını hedef ağlara girmek için bir sıçrama noktası olarak kullandığı ve operatörlerin enfeksiyon zincirini tespit edilmekten kaçınacak şekilde özenle tasarladığı değerlendiriliyor" dedi.
XSS açığının sömürülmesinin ardından gönderilen ve IceCube kod adı verilen yük, tarayıcıda saklanan kimlik bilgilerini, iki faktörlü kimlik doğrulama (2FA) bilgilerini ve çerezleri sızdırmak üzere tasarlanmış. Ayrıca tarayıcı dili, ekran boyutu ve form alanı değerleri gibi bilgileri toplamak için kendi keşif faaliyetlerini de yürütüyor.