Связанная с Китаем группа UNK_MassTraction атакует университеты США и Канады, используя уязвимости Roundcube, перехватывая сессии и открывая доступ к исследовательским почтовым серверам.
Компания Proofpoint выявила предполагаемую шпионскую группу, связанную с Китаем, которая нацелена на Для просмотра ссылки Войдиили Зарегистрируйся в университетах США и Канады. Ее деятельность сосредоточена на кафедрах физики и инженерии, занимающихся конфиденциальными исследованиями.
Операция нацелена на администраторов и профессоров кафедр, связанных с национальной безопасностью, или кафедр, изучающих астрофизику и физику элементарных частиц.
Компания отслеживает группу под названием UNK_MassTraction, и кампания активна с мая 2026 года.
Как работает атака
Электронные письма используют уязвимость Для просмотра ссылки Войдиили Зарегистрируйся, уязвимость межсайтового скриптинга в механизме очистки HTML-кода Roundcube. Когда электронное письмо открывается в уязвимом веб-клиенте Roundcube, событие
Компания Proofpoint называет этот JavaScript-код IceCube. После загрузки он собирает учетные данные, cookie и другие данные сеанса браузера. По словам исследователей, комментарии, найденные в коде, указывают на то, что в его создании могла участвовать большая языковая модель. Затем IceCube использует украденные данные сеанса для подготовки следующего набора компонентов атаки.

На следующем этапе используется уязвимость Для просмотра ссылки Войдиили Зарегистрируйся, уязвимость десериализации в компоненте Crypt_GPG. Успешная эксплуатация устанавливает SquareShell, PHP-оболочку, размещенную в пути, подобном плагину, с измененными метками времени, чтобы избежать обнаружения.
В своем сообщении в Для просмотра ссылки Войдиили Зарегистрируйся, предоставленном Hackread.com, исследователи отметили, что операторы также развертывают VShell, бэкдор на основе Go, загружаемый непосредственно в память без записи файлов на диск. Компания связала Для просмотра ссылки Войди или Зарегистрируйся. Еще один примечательный аспект этой кампании заключается в том, что злоумышленники также используют встроенные этапы очистки и обеспечения устойчивости, чтобы поддерживать цепочку атак. После запуска код очищает следы из локального хранилища, закрывает активные сессии и проверяет, была ли машина уже заражена, например, путем поиска файла-маркера во временном каталоге.
Как только злоумышленники добрались до почтовых серверов, они получили доступ к университетским средам, что дало им возможность искать другие подключенные системы. Хуже того, электронные письма было сложнее отклонить, поскольку они приходили с учетных записей и доменов, которые злоумышленники уже захватили.

Исследователи также обнаружили, что некоторые части кода содержат строки на китайском языке, а инфраструктура команд соответствует шаблонам, наблюдаемым в аналогичной активности. Операторы, по-видимому, также разработали инструменты с учетом собственных возможностей по устранению неполадок, добавив логирование и несколько резервных вариантов на случай сбоя одного из путей.
Установите патчи и защитите свою организацию
Организации, которые Для просмотра ссылки Войдиили Зарегистрируйся из интернета, должны убедиться, что патчи установлены. Также следует проанализировать журналы почтового сервера и изменения в веб-каталогах, особенно на предмет появления новых или измененных файлов.
Компания Proofpoint также предоставила IP-адреса, хеши файлов и URL-адреса, которые специалисты по защите могут использовать для проверки своих собственных сред.
Для просмотра ссылки Войдиили Зарегистрируйся
Компания Proofpoint выявила предполагаемую шпионскую группу, связанную с Китаем, которая нацелена на Для просмотра ссылки Войди
Операция нацелена на администраторов и профессоров кафедр, связанных с национальной безопасностью, или кафедр, изучающих астрофизику и физику элементарных частиц.
Компания отслеживает группу под названием UNK_MassTraction, и кампания активна с мая 2026 года.
Как работает атака
Электронные письма используют уязвимость Для просмотра ссылки Войди
onanimationstart может запустить встроенный JavaScript, который затем загружает внешний JavaScript-файл и запускает цепочку атак.Компания Proofpoint называет этот JavaScript-код IceCube. После загрузки он собирает учетные данные, cookie и другие данные сеанса браузера. По словам исследователей, комментарии, найденные в коде, указывают на то, что в его создании могла участвовать большая языковая модель. Затем IceCube использует украденные данные сеанса для подготовки следующего набора компонентов атаки.

На следующем этапе используется уязвимость Для просмотра ссылки Войди
В своем сообщении в Для просмотра ссылки Войди
Как только злоумышленники добрались до почтовых серверов, они получили доступ к университетским средам, что дало им возможность искать другие подключенные системы. Хуже того, электронные письма было сложнее отклонить, поскольку они приходили с учетных записей и доменов, которые злоумышленники уже захватили.

Исследователи также обнаружили, что некоторые части кода содержат строки на китайском языке, а инфраструктура команд соответствует шаблонам, наблюдаемым в аналогичной активности. Операторы, по-видимому, также разработали инструменты с учетом собственных возможностей по устранению неполадок, добавив логирование и несколько резервных вариантов на случай сбоя одного из путей.
Установите патчи и защитите свою организацию
Организации, которые Для просмотра ссылки Войди
Компания Proofpoint также предоставила IP-адреса, хеши файлов и URL-адреса, которые специалисты по защите могут использовать для проверки своих собственных сред.
Для просмотра ссылки Войди