Des hackers alignés sur la Chine exploitent les serveurs Roundcube des universités

Proofpoint a découvert une campagne présumée alignée sur la Chine ciblant des serveurs de messagerie Roundcube vulnérables.

Écrit par
Ken Underhill
Ken Underhill
Jul 8, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Proofpoint a identifié un acteur de la menace présumé aligné sur la Chine qui exploite des serveurs Roundcube vulnérables dans des universités américaines et canadiennes afin de dérober des identifiants et d’obtenir un accès persistant.

Au lieu de cibler uniquement le contenu des e-mails, la campagne semble conçue pour utiliser des serveurs de messagerie compromis comme point d’entrée vers des réseaux institutionnels plus vastes.

Proofpoint suit ce groupe d’activités sous le nom d’UNK_MassTraction, une désignation temporaire utilisée pour les groupes de menaces émergents auxquels aucun identifiant officiel d’acteur malveillant n’a encore été attribué.

Depuis mai 2026, le groupe cible des départements de physique et d’ingénierie, en particulier ceux qui travaillent dans l’astrophysique, la physique des particules et la recherche liée à la sécurité nationale.

Principaux enseignements de l’étude de Proofpoint

  • Un acteur de la menace présumé aligné sur la Chine a exploité plusieurs vulnérabilités de Roundcube pour dérober des identifiants et établir un accès persistant aux serveurs de messagerie universitaires.
  • La campagne ciblait des serveurs Roundcube vulnérables dans des universités américaines et canadiennes, utilisant les serveurs de messagerie compromis comme passerelle vers des réseaux institutionnels plus vastes.
  • Les attaquants ont combiné le vol d’identifiants, le déploiement de webshells et la porte dérobée VShell pour conserver leur accès tout en employant plusieurs techniques destinées à éviter la détection.

Comment les vulnérabilités de Roundcube ont permis des attaques en plusieurs étapes

La campagne exploite plusieurs vulnérabilités de Roundcube déjà divulguées afin de compromettre des serveurs de webmail.

L’attaque commence par la CVE-2024-42009, une faille de script intersites (XSS) qui permet à du code JavaScript malveillant de s’exécuter lorsqu’une victime ouvre simplement un e-mail spécialement conçu à cet effet dans un client de webmail Roundcube vulnérable.

Une fois exécuté, le chargeur JavaScript déploie une charge utile destinée à voler les identifiants, que Proofpoint appelle IceCube.

Le logiciel malveillant collecte les noms d’utilisateur, les mots de passe, les cookies de session, les données d’authentification à deux facteurs et les informations de reconnaissance du navigateur avant de transmettre ces données à une infrastructure de commande et de contrôle (C2).

IceCube exploite ensuite une deuxième vulnérabilité, CVE-2025-49113, pour obtenir un accès côté serveur en exploitant une faille de désérialisation.

Advertisement

Selon l’environnement, le logiciel malveillant installe soit un webshell connu sous le nom de SquareShell, soit charge directement en mémoire la porte dérobée VShell, donnant aux attaquants un accès persistant tout en réduisant les traces forensiques.

Proofpoint a relevé que le logiciel malveillant semble avoir été délibérément conçu pour échapper à la détection en supprimant les artefacts du navigateur, en surveillant l’activité des utilisateurs, en retentant les exploitations ayant échoué et en détruisant les sessions actives après la compromission.

Pourquoi les universités ont été ciblées dans la campagne Roundcube

Bien que les leurres de hameçonnage soient génériques, Proofpoint estime que les cibles de la campagne étaient tout sauf choisies au hasard.

Les chercheurs ont observé des attaques contre les départements de physique et d’ingénierie de grandes universités américaines et canadiennes qui utilisaient des versions vulnérables de Roundcube.

Cela laisse penser que l’acteur de la menace a effectué une reconnaissance avant de lancer la campagne afin d’identifier les organisations vulnérables à ces exploits.

Si les e-mails ciblaient principalement les professeurs et les administrateurs, Proofpoint a précisé que l’exploit exigeait seulement que les destinataires ouvrent l’e-mail dans un client de webmail Roundcube vulnérable.

Par conséquent, l’identité précise du destinataire a peut-être compté moins que l’accès au serveur de messagerie sous-jacent.

Comment les attaquants utilisent les serveurs de messagerie comme points de pivot du réseau

Contrairement aux attaques axées sur le vol du contenu des e-mails, UNK_MassTraction semble considérer les serveurs de messagerie comme des équipements en périphérie du réseau offrant la possibilité de s’enfoncer davantage dans les environnements des victimes.

VShell, la porte dérobée disponible publiquement déployée lors de certaines infections, permet l’exécution interactive de commandes et la redirection de ports, des fonctionnalités couramment utilisées pour pivoter au sein de réseaux compromis.

Proofpoint a indiqué que plusieurs groupes de menaces alignés sur la Chine avaient déjà adopté VShell lors d’intrusions visant des systèmes Linux, Windows et macOS.

Les chercheurs ont également observé une sécurité opérationnelle mature tout au long de la campagne.

Cela comprenait la modification des horodatages des webshells afin de les fondre dans des fichiers légitimes, des mécanismes de secours pour maintenir la chaîne d’infection en cas d’échec de l’exploitation et une journalisation étendue destinée à aider les opérateurs à résoudre les problèmes liés aux compromissions infructueuses.

Advertisement

Comment les défenseurs doivent sécuriser les serveurs de messagerie Roundcube

La campagne montre pourquoi les serveurs de messagerie exposés sur Internet doivent bénéficier du même niveau de protection que les passerelles VPN et les autres infrastructures d’accès à distance.

Les organisations qui utilisent Roundcube doivent appliquer les correctifs disponibles et surveiller leurs environnements de webmail afin de détecter toute activité d’authentification inhabituelle.

Elles doivent également inspecter leurs systèmes à la recherche de webshells non autorisés et examiner les journaux des serveurs pour y repérer des signes de tentatives d’exploitation.

Les équipes de sécurité doivent également mettre en œuvre une authentification multifacteur résistante à l’hameçonnage, surveiller en permanence les comptes privilégiés et restreindre les accès administratifs.

Proofpoint estime avec un niveau de confiance modéré qu’UNK_MassTraction est un groupe d’espionnage aligné sur la Chine, au vu de son infrastructure, de son utilisation de VShell, de ses schémas de ciblage et des artefacts en langue chinoise observés pendant la campagne.

Cette étude rappelle que les infrastructures de messagerie restent une cible attrayante pour les acteurs avancés de la menace.

Alors que les attaquants continuent de cibler les infrastructures exposées sur Internet, les organisations mettent en œuvre des solutions Zero Trust afin de vérifier en permanence les identités, d’appliquer un accès au moindre privilège et de réduire le risque de déplacement latéral.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.