16:35:11 阅读量:73

警惕针对性攻击:Roundcube Webmail 漏洞沦为高校情报窃取跳板

#Roundcube #漏洞利用 #网络间谍 #CVE-2024-42009 #应急响应

事件背景:学术界成为情报窃取新目标

近期,网络空间安全领域出现了一系列针对美国及加拿大高校物理与工程院系的针对性攻击活动。攻击者将目标锁定在高校教职工的 Webmail 系统上,意图通过窃取敏感邮件、凭据及建立持久化后门,实现对科研网络的长久控制。

从我们的应急响应经验来看,此类攻击通常具有高度的隐蔽性。攻击者往往不直接破坏业务,而是将 Webmail 系统作为进入高校核心网络的“跳板”,从而获取更有价值的科研情报或特定人员的通讯权限。

攻击链深度解析:从邮件触发到内网渗透

根据目前的溯源分析,该名为 UNK_MassTraction 的威胁组织采用了一套精密且高效的攻击链:

第一步:利用漏洞触发。攻击者发送包含恶意代码的邮件,当受害者使用未打补丁的 Roundcube Webmail 客户端打开邮件时,无需点击任何附件或链接,隐藏的 JavaScript 代码即自动触发,利用 CVE-2024-42009 漏洞实现跨站脚本攻击(XSS)。这一环节是很多企业容易忽视的,因为用户往往认为“不点击附件就安全”,但 Webmail 渲染引擎的漏洞直接打破了这一认知。

第二步:凭据窃取与武器化。随后,名为 IceCube 的恶意程序被植入,该程序能够窃取保存的登录凭据、Cookie 以及双因素认证(2FA)数据。值得注意的是,该恶意代码中疑似出现了大语言模型辅助编写的痕迹。

第三步:持久化与后门植入。利用 CVE-2025-49113 漏洞,攻击者进一步植入后门程序 SquareShell。为了规避检测,该后门巧妙地伪造了合法插件的时间戳。若植入失败,攻击者还会启用备用加载器 SNOWLIGHT,将 VShell 后门植入内存中,从而实现长期的驻留。

威胁组织画像与技术特征

虽然目前尚未明确该组织的具体身份,但多方技术证据指向其与中国相关的背景。攻击者使用的基础设施与多个中国相关威胁组织存在重叠,且所使用的工具链(如 VShell)在过往针对性攻击中亦有出现。类似攻击近年来明显增加,攻击者对于 Webmail 这种暴露在互联网侧的边缘设备表现出了极高的兴趣。

Solar 安全建议:如何防范 Webmail 侧攻击

针对此类威胁,Solar 应急响应团队建议各单位采取以下防御措施:

第一,优先加固邮件基础设施。Webmail 是企业暴露在外的核心门户,应将其视为高风险资产。确保 Roundcube 等邮件系统及时更新至官方最新版本,修补已知漏洞。

第二,强化邮件安全配置。部署并严格执行 DMARC 策略,防止攻击者利用伪造域名进行钓鱼欺诈。

第三,提升监控与响应能力。重点监测 Webmail 插件目录的异常文件变动、非预期的服务器日志清空行为,以及用户登录后的异常重定向。

第四,建立应急响应预案。当发现系统存在强制退出或异常登出行为时,应立即进行深度排查,防止攻击者通过植入的触发器(如监听退出按钮)掩盖入侵踪迹。

如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。

全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com