ΑρχικήSecurityRoundcube ευπάθειες: Κινέζοι hackers επιτίθενται σε πανεπιστήμια

Roundcube ευπάθειες: Κινέζοι hackers επιτίθενται σε πανεπιστήμια

Το Roundcube βρίσκεται στο επίκεντρο μιας νέας, στοχευμένης κυβερνοεπίθεσης που αποδίδεται σε ομάδα με πιθανή σύνδεση με την Κίνα. Σύμφωνα με ερευνητές της Proofpoint, η ομάδα — γνωστή ως UNK_MassTraction — εκμεταλλεύεται κρίσιμες ευπάθειες στο δημοφιλές open-source λογισμικό webmail, στοχεύοντας τμήματα φυσικής και μηχανικής αμερικανικών και καναδικών πανεπιστημίων. Η εκστρατεία εντοπίστηκε για πρώτη φορά τον Μάιο του 2026 και αποτελεί ένα εξαιρετικά εξελιγμένο παράδειγμα κυβερνοκατασκοπείας με ακαδημαϊκούς στόχους, υπογραμμίζοντας για άλλη μια φορά ότι τα εκπαιδευτικά ιδρύματα αποτελούν πρωταρχικό στόχο κρατικά υποστηριζόμενων APT ομάδων.

Roundcube webmail ευπάθεια κινεζικοί hackers UNK_MassTraction

Οι επιτιθέμενοι εκμεταλλεύονται δύο κρίσιμες ευπάθειες: την CVE-2024-42009 (βαθμολογία CVSS 9.3) και την CVE-2025-49113 (βαθμολογία CVSS 9.9). Η πρώτη αφορά ένα cross-site scripting (XSS) ελάττωμα που ενεργοποιείται μόλις ο παραλήπτης ανοίξει το κακόβουλο email στον Roundcube client. Αυτό επιτρέπει την εκτέλεση αυθαίρετου JavaScript κώδικα στο πρόγραμμα περιήγησης του θύματος, ανοίγοντας τον δρόμο για περαιτέρω εκμετάλλευση. Αξίζει να σημειωθεί ότι και οι δύο ευπάθειες έχουν ήδη διορθωθεί από τους προγραμματιστές του Roundcube, γεγονός που καθιστά την ενημέρωση του λογισμικού απολύτως επιτακτική για κάθε οργανισμό που το χρησιμοποιεί. Το γεγονός ότι οι επιτιθέμενοι επέλεξαν συγκεκριμένα πανεπιστημιακά τμήματα, που εκτελούσαν ευάλωτες εκδόσεις, υποδηλώνει εκτεταμένη προκαταρκτική αναγνώριση των στόχων.

Δείτε επίσης: Hackers εκμεταλλεύονται ευπάθεια Roundcube για να κλέψουν credentials

Τα phishing emails που χρησιμοποιήθηκαν στην εκστρατεία αποστέλλονταν τόσο από παραβιασμένους αποστολείς όσο και από domains ευάλωτα σε spoofing λόγω ελλιπούς πολιτικής DMARC. Οι ερευνητές Greg Lesnewich και Mark Kelly της Proofpoint σημειώνουν ότι η χρήση γενικών δολωμάτων υποδηλώνει ευρύτερη στόχευση πέραν των ήδη εντοπισμένων περιπτώσεων. Οι στόχοι περιλαμβάνουν κυρίως διαχειριστές συστημάτων και καθηγητές σε τμήματα που συνδέονται με την εθνική ασφάλεια ή που ασχολούνται με αστροφυσική και σωματιδιακή φυσική — τομείς με άμεση στρατηγική αξία για κρατικές υπηρεσίες πληροφοριών.

Roundcube: Πώς λειτουργεί η αλυσίδα επίθεσης με το IceCube

Μετά την επιτυχή εκμετάλλευση της XSS ευπάθειας, παραδίδεται ένα payload με κωδική ονομασία IceCube. Το IceCube είναι σχεδιασμένο να υποκλέπτει διαπιστευτήρια αποθηκευμένα στον browser, συμπεριλαμβανομένων δεδομένων two-factor authentication (2FA) και cookies. Παράλληλα, πραγματοποιεί αναγνώριση συλλέγοντας πληροφορίες για τη γλώσσα του browser, το μέγεθος οθόνης και form field values. Τα δεδομένα αποστέλλονται σε εξωτερικό σύστημα μέσω HTTP POST αιτήματος, επιτρέποντας στους επιτιθέμενους να αποκτήσουν πλήρη εικόνα του περιβάλλοντος του θύματος χωρίς να εγείρουν υποψίες.

Στη συνέχεια, το IceCube αξιοποιεί το CSRF token της συνεδρίας για να εκμεταλλευτεί τη δεύτερη ευπάθεια CVE-2025-49113, μια κρίσιμη post-authenticated remote code execution αδυναμία στο Roundcube με βαθμολογία σχεδόν τέλεια στη κλίμακα CVSS. Στόχος είναι η απόκτηση πρόσβασης στον mail server και η εγκατάσταση είτε του VShell είτε ενός web shell με την κωδική ονομασία SquareShell. Το SquareShell αναπτύσσεται μέσω εντολής PHP gadget shell και είναι προσβάσιμο στο endpoint plugins/newmail_notifier/mail_preview.php, επιτρέποντας αυθαίρετη εκτέλεση κώδικα εξ αποστάσεως. Η τοποθέτησή του σε ένα νόμιμο plugin directory καθιστά τον εντοπισμό του ιδιαίτερα δύσκολο για τα παραδοσιακά εργαλεία ασφαλείας.

Δείτε επίσης: Χάκερ πουλάει κρίσιμο exploit του Roundcube webmail

Roundcube, SNOWLIGHT και οι συνδέσεις με κινεζικές APT ομάδες

Τον Ιούνιο του 2026, η αλυσίδα επίθεσης εμπλουτίστηκε με μια εναλλακτική μέθοδο για τις περιπτώσεις που η εγκατάσταση του SquareShell αποτυγχάνει. Αντί να τερματίζει η επίθεση, εκτελείται ένα shell script μέσω της ευπάθειας Roundcube, το οποίο λειτουργεί ως αγωγός για έναν ELF loader γνωστό ως SNOWLIGHT. Το SNOWLIGHT έχει χρησιμοποιηθεί σε άλλες εισβολές που αποδίδονται σε Κινέζους επιτιθέμενους, και συγκεκριμένα στην ομάδα UNC5174. Η ύπαρξη εναλλακτικής διαδρομής επίθεσης αποδεικνύει ότι οι UNK_MassTraction έχουν επενδύσει σημαντικά στην ανθεκτικότητα και την προσαρμοστικότητα της υποδομής τους.

Roundcube ευπάθειες: Κινέζοι hackers επιτίθενται σε πανεπιστήμια

Η χρήση τόσο του SNOWLIGHT όσο και του VShell έχει συνδεθεί στο παρελθόν με την UNC5174, γεγονός που υποδηλώνει ότι το shell script ενδέχεται να μοιράζεται μεταξύ πολλαπλών κινεζικών ομάδων — παρόμοια με το ShadowPad και άλλα εργαλεία που έχουν εντοπιστεί σε διάφορες APT εκστρατείες. Η κύρια λειτουργία του script είναι να ανακτά μια έκδοση του SNOWLIGHT συμβατή με την αρχιτεκτονική του συστήματος-στόχου και στη συνέχεια να το εκτελεί. Αυτό το μοτίβο κοινής χρήσης εργαλείων μεταξύ κινεζικών APT ομάδων καθιστά την απόδοση ιδιαίτερα πολύπλοκη για τους αναλυτές ασφαλείας.

Δείτε επίσης: Hackers στοχεύουν Ουιγούρους και Θιβετιανούς με το MOONSHINE Exploit και το DarkNimbus Backdoor

Για την προστασία από παρόμοιες επιθέσεις, οι οργανισμοί που χρησιμοποιούν Roundcube θα πρέπει να λάβουν άμεσα μέτρα. Πρώτον, η αναβάθμιση στην τελευταία έκδοση του λογισμικού είναι απολύτως απαραίτητη, καθώς και οι δύο ευπάθειες έχουν ήδη διορθωθεί. Δεύτερον, συνιστάται ο έλεγχος των αρχείων καταγραφής για ύποπτη δραστηριότητα στο endpoint mail_preview.php και γενικότερα στον κατάλογο των plugins. Τρίτον, η εφαρμογή αυστηρής πολιτικής DMARC, DKIM και SPF μπορεί να μειώσει σημαντικά τον κίνδυνο από spoofing επιθέσεις. Τέλος, η ενεργοποίηση multi-factor authentication σε όλους τους λογαριασμούς και η τακτική εκπαίδευση του προσωπικού σε θέματα phishing αποτελούν βασικά αμυντικά μέτρα. Σύμφωνα με The Hacker News, η εκστρατεία εξακολουθεί να βρίσκεται υπό παρακολούθηση από ερευνητές ασφαλείας, ενώ δεν αποκλείεται να εντοπιστούν και νέοι στόχοι στο άμεσο μέλλον.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS