وقد لوحظت مجموعة من أنشطة التهديد المتحالفة مع الصين وهي تستغل برنامج البريد الإلكتروني Roundcube التابع لأقسام الفيزياء والهندسة في الجامعات الأمريكية والكندية كجزء من حملة جديدة.

يتضمن النشاط استغلال الثغرات الأمنية الخطيرة التي تم تصحيحها الآن في حل البريد الإلكتروني مفتوح المصدر، مثل CVE-2024-42009 (درجة CVSS: 9.3)، لسحب بيانات الاعتماد، متبوعًا إما بنشر غلاف ويب للوصول المستمر أو أداة معروفة لمرحلة ما بعد الاستغلال تسمى VShell.

يتم تتبع مجموعة التهديدات الناشئة بواسطة Proofpoint تحت الاسم المستعار UNK_MassTraction. تم اكتشافه لأول مرة في مايو 2026، مع التركيز بشكل خاص على الإداريين والأساتذة في الأقسام ذات العلاقات الأمنية الوطنية أو الكيانات التي تدرس الفيزياء الفلكية وفيزياء الجسيمات.

وكتبت شركة أمن المؤسسات في تقرير فني تمت مشاركته مع The Hacker News: “استخدمت رسائل البريد الإلكتروني التي تستهدف أقسام الجامعة كلا من المرسلين المخترقين، بالإضافة إلى النطاقات المُساءة المعرضة للانتحال بسبب سياسة DMARC المتراخية لإرسال رسائل البريد الإلكتروني”، مضيفة أن استخدام الإغراءات العامة يشير إلى “مساحة استهداف أكبر” تتجاوز نطاق رؤيتها.

على الرغم من أن طبيعة استغلال البرمجة النصية عبر المواقع (XSS) تتطلب فقط من المستلم فتح البريد الإلكتروني في عميل Roundcube من أجل الوصول إلى خادم البريد، فقد تم تقدير أنه تم تمييز الأقسام المستهدفة لأنها كانت جميعها تعمل بإصدارات Roundcube المعرضة لعيوب أمان N-day.

يشير هذا إلى أن جهة التهديد قد نفذت على الأرجح استطلاعًا تحضيريًا لهذه الأهداف لجمع معلومات حول بيئاتها قبل إرسال رسائل بريد إلكتروني تصيدية تؤدي إلى استغلال لـ CVE-2024-42009 وتنفيذ تعليمات برمجية JavaScript عشوائية في سياق متصفح الويب الخاص بالضحية.

وقال جريج ليسنيويتش ومارك كيلي، الباحثان في Proofpoint: “من المحتمل أن يسيء الممثل استخدام خوادم Roundcube كنقطة محورية للدخول إلى الشبكات المستهدفة، وقد قام المشغلون عمدًا بصياغة سلسلة العدوى الخاصة بهم لتجنب اكتشافها”.

تم تصميم الحمولة التي تم تسليمها بعد استغلال ثغرة XSS، التي تحمل الاسم الرمزي IceCube، لسحب معلومات بيانات الاعتماد المخزنة في المتصفح إلى جانب المصادقة الثنائية (2FA) وملفات تعريف الارتباط. كما يقوم أيضًا بإجراء استطلاع خاص به لجمع معلومات حول لغة المتصفح وحجم الشاشة وقيم حقول النموذج. حجم الشاشة وقيم حقل النموذج.

يتم إرسال المعلومات المجمعة إلى نظام خارجي عن طريق طلب HTTP POST. في الخطوة التالية، يستفيد IceCube من رمز CSRF المميز للجلسة لاستغلال الخلل الثاني في تنفيذ التعليمات البرمجية عن بعد بعد المصادقة في Roundcube – CVE-2025-49113 (درجة CVSS: 9.9) – بهدف الحصول على موطئ قدم في خادم البريد وإسقاط VShell أو غلاف الويب الذي يطلق عليه اسم SquareShell في الذاكرة.

يمكن الوصول إلى غلاف الويب، الذي يتم نشره عن طريق أمر PHP لأداة shell، عن بعد عند نقطة النهاية “plugins/newmail_notifier/mail_preview.php” ويتيح تنفيذ تعليمات برمجية عشوائية. ومع ذلك، إذا فشل تثبيت web shell لسبب ما، فإن سلسلة الهجوم تعود إلى آلية بديلة يتم من خلالها تنفيذ برنامج نصي shell عبر ثغرة Roundcube لتسليم VShell في النهاية.

ويقال إن الطريقة الثانوية قد تم تقديمها في يونيو 2026، عندما كانت سلسلة الهجوم في السابق تخرج ببساطة عند الفشل في نشر SquareShell. يعمل نص الصدفة كقناة لمحمل ELF يُشار إليه باسم SNOWLIGHT وقد تم استخدامه في عمليات اقتحام أخرى ينظمها الخصوم الصينيون. تم ربط استخدام كل من SNOWLIGHT وVShell بمجموعة مرتبطة بالصين تم تتبعها باسم UNC5174 في الماضي.

يشير هذا إلى أنه من المحتمل أن تتم مشاركة البرنامج النصي shell بواسطة مجموعات متعددة من China-nexus بصفة خاصة، على غرار ShadowPad والأدوات الأخرى. تتمثل المسؤولية الرئيسية للبرنامج النصي في جلب إصدار SNOWLIGHT المتوافق مع بنية نظام المضيف ثم تنفيذه.

وقال بروف بوينت: “يقوم IceCube أيضًا بإعداد ما يسميه “المشغلات المؤجلة” لضمان استمرار سلسلة العدوى”. “تراقب المشغلات المؤجلة ما إذا كان المستخدم قد أغلق الصفحة أو قام بتغيير علامات التبويب، ويتحقق مما إذا كان الماوس يغادر نافذة المتصفح، ويختطف زر تسجيل الخروج.”

“إذا تم اتخاذ أي من هذه الإجراءات، يقوم IceCube بربط تلك الأحداث، ويعيد محاولات استغلال CVE-2025-49113، وإشارات C&C [command-and-control] أن المستخدم غادر جلسة Roundcube.”

عند إكمال هذه الإجراءات أو انتهاء المهلة، تقوم برامج JavaScript الضارة بتدمير الجلسات التي بدأها المستخدم والبرامج الضارة على الخادم، مما يتسبب في قيام المستخدم بتسجيل الخروج ومحو الأدلة الجنائية المرتبطة بالاختراق من خادم Roundcube.

تعد VShell، المكتوبة بلغة Go، أداة إدارة عن بعد توفر إمكانات ما بعد التسوية مشابهة لـ Cobalt Strike. وقد تم استخدامه من قبل العديد من الخصوم المتحالفين مع الصين في السنوات الأخيرة.

يمثل هذا التطور المرة الأولى التي يتم فيها ربط مجموعة قرصنة صينية باستغلال عيوب Roundcube، والتي تم إساءة استخدامها تقليديًا من قبل جهات التهديد التي ترعاها الدولة من روسيا.

وخلص باحثو Proofpoint إلى أنه “على الرغم من أن استهداف هذه الحملة يأسر الخيال، فمن غير المرجح أن تقوم UNK_MassTraction بحل أسئلة الفيزياء النظرية العميقة أو مفارقة فيرمي في المستقبل القريب”.

“عرضت UNK_MassTraction مجموعة أدوات ناضجة واستخدامًا فريدًا لثغرات n-day. تعد الحملة بمثابة تذكير بأن تسليم البريد الإلكتروني يمكن أن يسهل اختراق خادم البريد، وأن المشغلين الصينيين سيستمرون في معاملتهم مثل أي جهاز حافة آخر، لذلك يجب على المدافعين إعطاء الأولوية للدفاع عن خوادم البريد لشبكاتهم تمامًا كما يفعلون مع مكثفات VPN الخاصة بهم وعقد الوصول عن بعد الأخرى على شبكاتهم.”

شاركها.
اترك تعليقاً