Sicherheitsforscher von Proofpoint haben eine neue Angriffskampagne identifiziert, die sich gegen Mailserver von Physik- und Ingenieursfakultäten richtet. Hinter der Kampagne steht mit hoher Wahrscheinlichkeit ein China-naher Bedrohungsakteur. Die Gruppe nutzt mehrere bekannte Schwachstellen in der Webmail-Software Roundcube aus, um Zugangsdaten zu stehlen und sich dauerhaften Zugriff auf die Server zu verschaffen.

Proofpoint beobachtet die Aktivitäten von UNK_MassTraction seit Mai 2026 und konnte dabei feststellen, dass die Kampagne gezielt die Schwachstelle CVE-2024-42009 ausnutzt. Hierbei handelt es sich um eine Cross-Site-Scripting-Lücke in der Webmail-Software Roundcube. Um Zugriff auf den Mailserver zu erlangen, genügt es bereits, dass die betroffene E-Mail im Mailclient geöffnet wird.

Proofpoint geht davon aus, dass die betroffenen Fakultäten nicht zufällig ausgewählt wurden, sondern weil sie nachweislich verwundbare Roundcube-Versionen einsetzten, was auf eine sorgfältige Aufklärungsphase im Vorfeld der eigentlichen Angriffe hindeutet.

Der Infektionsweg
Die Angreifer nutzen für den Versand der Phishing-E-Mails sowohl kompromittierte Absenderkonten als auch für Spoofing geeignete Domains, deren DMARC-Konfiguration nicht strikt genug ist. Die Inhalte der Nachrichten halten die Angreifer bewusst unauffällig und allgemein, sodass sie eher an Marketing oder Spam Mails erinnern.

Dieser Ansatz erhöht die Wahrscheinlichkeit, dass die Empfänger die Nachricht zwar öffnen, sie aber nicht weiter hinterfragen, was den Angreifern für einen erfolgreichen Zugriff bereits ausreicht. Wird die E-Mail im Webmail-Client einer verwundbaren Roundcube-Instanz geöffnet, wird automatisch ein eingebetteter JavaScript-Code ausgeführt, ohne dass es einer weiteren Interaktion durch das Opfer bedarf.

In früheren Kampagnen wurden durch die Sicherheitsforscher von Proofpoint zudem chinesische Sprachartefakte im HTML-Code der versendeten Nachrichten festgestellt. Der eingebettete Code lädt anschließend eine vollständige StealerMalware mit dem Namen IceCube nach.

IceCube: Diebstahl von Zugangs- und Sitzungsdaten
Sobald IceCube aktiviert wird, erhält die Malware Zugriff auf das gesamte Document Object Model im Browser sowie auf die laufende Roundcube-Authentifizierungssitzung des Opfers. Auf diesem Weg werden Benutzernamen, Passwörter, Zwei-Faktor-Authentifizierungsdaten, Cookies und weitere sensible Formularinhalte gestohlen, während Informationen zu Spracheinstellungen und Bildschirmgröße des Opfers gesammelt werden.

Sämtliche erfasste Daten übermittelt die Malware anschließend per http-POST-Anfrage direkt an den Command and Control Server der Angreifer. Dass der Code von IceCube sehr ausführlich kommentiert ist, deutet darauf hin, dass die Malware zumindest teilweise mithilfe eines Large Language Models entwickelt wurde.

Der Sprung auf den Server
Im nächsten Schritt nutzt IceCube das zuvor gestohlene CSRF-Token, um eine zweite, deutlich kritischere Schwachstelle auszunutzen: eine Deserialisierungslücke mit der Kennung CVE 2025 49113. Über diesen Weg installieren die Angreifer eine als PHP-Gadget getarnte Webshell namens SquareShell direkt auf dem Server.

Diese ist über einen präparierten Plugin-Pfad erreichbar und ermöglicht den Angreifern vollständige Remote Code Execution. Um die Erkennung zu vermeiden, passen die Angreifer außerdem den Zeitstempel der Webshell an den einer legitimen Datei an, sodass eine optische Unterscheidung nicht möglich ist.

Sollte die Installation der Webshell aus irgendeinem Grund fehlschlagen, greift ein im Juni 2026 neu eingeführter Fallback-Mechanismus, der ein zusätzliches Shellskript nachlädt und ausführt. Dieses Skript startet einen architekturabhängigen ELF-Loader, der wiederum die vollständige VShell-Backdoor direkt in den Arbeitsspeicher des Servers lädt, ohne dabei Spuren auf der Festplatte zu hinterlassen.

Bei VShell handelt es sich um ein öffentlich verfügbares, in der Programmiersprache Go geschriebenes Implantat, das häufig von China-nahen Akteuren eingesetzt wird und dank seiner interaktiven Shell sowie seiner Port-Forwarding-Funktionen besonders gut geeignet ist, sich weiter im Zielnetzwerk auszubreiten.

Ausgereifte Tarnmechanismen
Die gesamte Kampagne weist mehrere Merkmale einer technisch ausgereiften und gut durchdachten Operation auf. So räumt IceCube nach erfolgter Ausführung selbstständig lokale Speicherdaten auf und entfernt gezielt Hinweise auf die Anwesenheit der Angreifer im Browser des Opfers.

Darüber hinaus richtet die Malware sogenannte „deferred triggers“ ein, die kontinuierlich überwachen, ob das Opfer die Seite schließt, den Tab wechselt, die Maus aus dem Browserfenster bewegt oder den Logout-Button betätigt.

Registriert die Malware eine dieser Aktionen, versucht IceCube umgehend erneut, die Serverschwachstelle auszunutzen, und meldet den Vorgang an den Command and Control Server. Im Anschluss daran beendet die Malware sämtliche aktiven Sitzungen und entfernt Spuren vom Server, um eine spätere Analyse zu erschweren.

Einordnung und Zuordnung
Proofpoint konnte in mehreren Fällen IP-Adressen virtueller privater Server in den E-Mail-Headern der Kampagne identifizieren. Diese können einer verdeckten Infrastruktur zugeordnet werden, die nachweislich von mehreren China-nahen Bedrohungsakteuren genutzt wird.

In Kombination mit der vergleichsweise geringen, aber sehr gezielten Anzahl betroffener Universitäten in den USA und in Kanada, dem Einsatz der VShell Backdoor sowie den wiederholt gefundenen chinesischen Sprachartefakten in den Phishing-E-Mails geht Proofpoint mit hoher Wahrscheinlichkeit von einem China-nahen, spionagemotivierten Akteur aus.

Proofpoint weist zudem darauf hin, dass chinesische Akteure Mailserver seit längerem als Einfallstor in Zielnetzwerke nutzen. Dieses Vorgehen unterscheidet sich deutlich von Angriffen, bei denen die Inhalte des Mailservers selbst das Ziel darstellen, da der Server in diesem Fall lediglich als Zugang zur weiteren Infrastruktur des Opfers dient.

Vor diesem Hintergrund empfiehlt Proofpoint Organisationen ausdrücklich, ihre Mailserver mit derselben Sorgfalt zu schützen wie VPN-Konzentratoren und andere Systeme mit Remotezugriff. Dies beinhaltet das zeitnahe Patchen bekannter Schwachstellen sowie eine konsequente Überwachung ungewöhnlicher Aktivitäten auf diesen Systemen.

Weitere Beiträge....

Wir nutzen Cookies auf unserer Website. Einige von ihnen sind essenziell für den Betrieb der Seite, während andere uns helfen, diese Website und die Nutzererfahrung zu verbessern (Tracking Cookies). Sie können selbst entscheiden, ob Sie die Cookies zulassen möchten. Bitte beachten Sie, dass bei einer Ablehnung womöglich nicht mehr alle Funktionalitäten der Seite zur Verfügung stehen.