Proofpointは、米国とカナダの大学で脆弱なRoundcubeサーバーを悪用し、認証情報を窃取して永続的なアクセスを確立している、中国と連携した疑いのある脅威アクターを特定した。
メールの内容だけを標的にするのではなく、このキャンペーンは、侵害したメールサーバーを、より広範な組織ネットワークへの侵入口として利用することを意図しているようだ。
Proofpointはこの活動クラスターをUNK_MassTractionとして追跡している。これは、正式な脅威アクター識別子がまだ割り当てられていない新たな脅威クラスターに用いる暫定的な名称だ。
このグループは2026年5月以降、物理学部門や工学部門、特に天体物理学、素粒子物理学、国家安全保障に関わる研究に携わる部門を標的にしている。
Proofpointの調査における主なポイント
- 中国と連携した疑いのある脅威アクターが、複数のRoundcubeの脆弱性を悪用し、認証情報を窃取するとともに、大学のメールサーバーへの永続的なアクセスを確立した。
- このキャンペーンは、米国とカナダの大学にある脆弱なRoundcubeサーバーを標的とし、侵害したメールサーバーを、より広範な組織ネットワークへの足掛かりとして利用した。
- 攻撃者は、認証情報の窃取、Webシェルの展開、VShellバックドアを組み合わせ、複数の検知回避手法を用いながらアクセスを維持した。
Roundcubeの脆弱性が多段階攻撃を可能にした仕組み
このキャンペーンは、既に開示されている複数のRoundcubeの脆弱性を悪用し、Webメールサーバーを侵害する。
攻撃はCVE-2024-42009を起点とする。これはクロスサイトスクリプティング(XSS)の脆弱性で、脆弱なRoundcube Webメールクライアントで特別に細工されたメールを被害者が開くだけで、悪意のあるJavaScriptが実行される。
実行されると、JavaScriptローダーが認証情報を窃取するペイロードを展開する。ProofpointはこれをIceCubeと呼んでいる。
このマルウェアは、ユーザー名、パスワード、セッションCookie、二要素認証の情報、ブラウザーの偵察データを収集し、その情報をコマンド&コントロール(C2)インフラに送信する。
次にIceCubeは、2つ目の脆弱性であるCVE-2025-49113を利用し、デシリアライゼーションの欠陥を悪用してサーバー側のアクセスを取得する。
環境によっては、マルウェアはSquareShellとして知られるWebシェルをインストールするか、VShellバックドアを直接メモリに読み込み、攻撃者に永続的なアクセスを提供しながら、フォレンジック上の痕跡を最小限に抑える。
Proofpointによると、このマルウェアは、ブラウザーの痕跡を消去し、ユーザーの活動を監視し、失敗した悪用の試行を再実行し、侵害後にアクティブなセッションを破棄することで、検知を回避するよう意図的に設計されているようだ。
Roundcubeキャンペーンで大学が標的になった理由
誘い文句はフィッシングと一般的なものだったが、Proofpointは、このキャンペーンの標的が決して無作為に選ばれたものではないと考えている。
研究者らは、脆弱なバージョンのRoundcubeを運用していた米国とカナダの主要大学の物理学部門や工学部門に対する攻撃を確認した。
これは、脅威アクターがキャンペーンを開始する前に偵察を行い、エクスプロイトの影響を受けやすい組織を特定していたことを示唆している。
このメールは主に教授や管理者を標的にしていたが、Proofpointによると、このエクスプロイトには受信者が脆弱なRoundcube Webメールクライアントでメールを開くだけで十分だった。
そのため、具体的な受信者は、基盤となるメールサーバーへのアクセスを得ることほど重要ではなかった可能性がある。
攻撃者がメールサーバーをネットワークのピボットポイントとして利用する方法
メールの内容の窃取に重点を置く攻撃とは異なり、UNK_MassTractionはメールサーバーをネットワークのエッジデバイスとして扱い、被害環境のより深部へ移動する機会を得ているようだ。
一部の感染で展開された、公開されているバックドアであるVShellは、対話型のコマンド実行とポートフォワーディングをサポートしており、侵害されたネットワーク内をピボットする際によく使われる機能を備えている。
Proofpointによると、中国と連携する複数の脅威グループが、Linux、Windows、macOSシステムを標的とする侵入で、これまでにもVShellを採用している。
研究者らはまた、キャンペーン全体を通じて成熟した運用セキュリティも確認した。
これには、正規ファイルに紛れ込ませるためのWebシェルのタイムスタンプ改ざん、悪用に失敗した場合でも感染チェーンを維持するフォールバック機構、失敗した侵害のトラブルシューティングをオペレーターが行えるようにする広範なログ記録が含まれていた。
防御側がRoundcubeメールサーバーを保護する方法
このキャンペーンは、インターネットに公開されたメールサーバーにも、VPNゲートウェイやその他のリモートアクセスインフラと同じレベルの保護が必要な理由を浮き彫りにしている。
Roundcubeを運用する組織は、提供されているパッチを適用し、Webメール環境で異常な認証活動がないか監視すべきだ。
また、システムを調査して不正なWebシェルがないか確認し、サーバーログを精査して悪用の試みの痕跡を探す必要がある。
セキュリティチームは、フィッシング耐性のある多要素認証を実装し、継続的に監視し、特権アカウントを管理するとともに、管理者アクセスを制限すべきだ。
Proofpointは、インフラ、VShellの使用、標的のパターン、キャンペーン中に確認された中国語の痕跡に基づき、UNK_MassTractionが中国と連携する諜報グループであると中程度の確信度で評価している。
この調査は、メールインフラが依然として高度な脅威アクターにとって魅力的な標的であることを改めて示している。
攻撃者がインターネットに公開されたインフラを標的にし続ける中、組織はゼロトラストソリューションを導入し、アイデンティティを継続的に検証し、最小権限アクセスを徹底するとともに、ラテラルムーブメントのリスクを低減している。





