Mit China verbundene Hacker greifen Roundcube-Server an Universitäten an 

Proofpoint hat eine mutmaßlich mit China verbundene Kampagne aufgedeckt, die sich gegen verwundbare Roundcube-Mailserver richtet.

Written By
Ken Underhill
Ken Underhill
Jul 8, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Proofpoint hat einen mutmaßlich mit China verbundenen Bedrohungsakteur identifiziert, der verwundbare Roundcube-Server an US-amerikanischen und kanadischen Universitäten ausnutzt, um Zugangsdaten zu stehlen und dauerhaften Zugriff zu erlangen. 

Statt ausschließlich E-Mail-Inhalte ins Visier zu nehmen, scheint die Kampagne darauf ausgelegt zu sein, kompromittierte Mailserver als Einstiegspunkt in umfassendere institutionelle Netzwerke zu nutzen.

Proofpoint verfolgt den Aktivitätscluster unter der Bezeichnung UNK_MassTraction – eine vorläufige Bezeichnung für neu auftretende Bedrohungscluster, denen noch keine formale Kennung eines Bedrohungsakteurs zugewiesen wurde. 

Seit Mai 2026 nimmt die Gruppe Physik- und Ingenieurwissenschaften ins Visier, insbesondere Abteilungen mit Schwerpunkt auf Astrophysik, Teilchenphysik und Forschung mit Verbindungen zur nationalen Sicherheit.

Die wichtigsten Erkenntnisse der Proofpoint-Studie

  • Ein mutmaßlich mit China verbundener Bedrohungsakteur nutzte mehrere Schwachstellen in Roundcube aus, um Zugangsdaten zu stehlen und dauerhaften Zugriff auf die Mailserver von Universitäten einzurichten.
  • Die Kampagne richtete sich gegen verwundbare Roundcube-Server an US-amerikanischen und kanadischen Universitäten und nutzte kompromittierte Mailserver als Sprungbrett in umfassendere institutionelle Netzwerke.
  • Die Angreifer kombinierten den Diebstahl von Zugangsdaten, die Bereitstellung von Webshells und die VShell-Backdoor, um den Zugriff aufrechtzuerhalten und gleichzeitig verschiedene Techniken zur Umgehung der Erkennung einzusetzen. 

Wie Roundcube-Schwachstellen mehrstufige Angriffe ermöglichten 

Die Kampagne nutzt mehrere zuvor offengelegte Schwachstellen in Roundcube aus, um Webmail-Server zu kompromittieren. 

Der Angriff beginnt mit CVE-2024-42009, einer Cross-Site-Scripting-(XSS-)Schwachstelle, durch die schädliches JavaScript ausgeführt werden kann, sobald ein Opfer in einem verwundbaren Roundcube-Webmail-Client eine speziell präparierte E-Mail öffnet.

Nach der Ausführung stellt der JavaScript-Loader eine Payload zum Diebstahl von Zugangsdaten bereit, die Proofpoint als IceCube bezeichnet. 

Die Malware sammelt Benutzernamen, Passwörter, Sitzungscookies, Zwei-Faktor-Authentifizierungsdaten und Aufklärungsdaten zum Browser, bevor sie die Informationen an eine Command-and-Control-(C2-)Infrastruktur übermittelt.

IceCube nutzt anschließend eine zweite Schwachstelle, CVE-2025-49113, um durch das Ausnutzen einer Deserialisierungs-Schwachstelle serverseitigen Zugriff zu erlangen. 

Je nach Umgebung installiert die Malware entweder eine als SquareShell bekannte Webshell oder lädt die VShell-Backdoor direkt in den Arbeitsspeicher, wodurch die Angreifer dauerhaften Zugriff erhalten und gleichzeitig forensische Spuren minimieren.

Advertisement

Proofpoint stellte fest, dass die Malware offenbar gezielt entwickelt wurde, um einer Erkennung zu entgehen: Sie beseitigt Browser-Artefakte, überwacht die Benutzeraktivität, wiederholt fehlgeschlagene Exploit-Versuche und zerstört aktive Sitzungen nach der Kompromittierung.

Warum Universitäten in der Roundcube-Kampagne ins Visier genommen wurden 

Obwohl die Phishing-Köder allgemein gehalten waren, geht Proofpoint davon aus, dass die Ziele der Kampagne alles andere als zufällig ausgewählt wurden.

Die Forscher beobachteten Angriffe auf Physik- und Ingenieurwissenschaften an großen US-amerikanischen und kanadischen Universitäten, auf denen verwundbare Roundcube-Versionen liefen. 

Dies deutet darauf hin, dass der Bedrohungsakteur vor dem Start der Kampagne Aufklärungsarbeit leistete, um für die Exploits anfällige Organisationen zu identifizieren.

Während die E-Mails hauptsächlich Professoren und Administratoren zum Ziel hatten, stellte Proofpoint fest, dass der Exploit lediglich erforderte, dass die Empfänger die E-Mail in einem verwundbaren Roundcube-Webmail-Client öffneten. 

Daher war der konkrete Empfänger möglicherweise weniger wichtig als der Zugriff auf den zugrunde liegenden Mailserver. 

Wie Angreifer Mailserver als Sprungbretter im Netzwerk nutzen 

Im Gegensatz zu Angriffen, die auf den Diebstahl von E-Mail-Inhalten abzielen, scheint UNK_MassTraction Mailserver als Geräte am Netzwerkrand zu betrachten, die eine Möglichkeit bieten, tiefer in die Umgebungen der Opfer vorzudringen.

VShell, die bei einigen Infektionen eingesetzte öffentlich verfügbare Backdoor, unterstützt die interaktive Ausführung von Befehlen und die Portweiterleitung – Funktionen, die häufig genutzt werden, um sich über kompromittierte Netzwerke weiterzubewegen. 

Proofpoint stellte fest, dass mehrere mit China verbundene Bedrohungsgruppen VShell bereits bei Eindringversuchen gegen Linux-, Windows- und macOS-Systeme eingesetzt haben.

Die Forscher beobachteten während der gesamten Kampagne außerdem eine ausgereifte operative Sicherheitsstrategie. 

Dazu gehörten das Manipulieren von Zeitstempeln bei Webshells, damit sie sich in legitime Dateien einfügten, Ausweichmechanismen zur Aufrechterhaltung der Infektionskette bei fehlgeschlagener Ausnutzung sowie eine umfangreiche Protokollierung, die den Betreibern bei der Fehleranalyse erfolgloser Kompromittierungen helfen sollte. 

Advertisement

Wie Verteidiger Roundcube-Mailserver absichern sollten 

Die Kampagne verdeutlicht, warum internetseitig erreichbare Mailserver dasselbe Schutzniveau benötigen wie VPN-Gateways und andere Infrastrukturen für den Fernzugriff.

Organisationen, die Roundcube einsetzen, sollten verfügbare Patches installieren und Webmail-Umgebungen auf ungewöhnliche Authentifizierungsaktivitäten überwachen. 

Außerdem sollten sie Systeme auf nicht autorisierte Webshells prüfen und Serverprotokolle auf Hinweise auf Exploit-Versuche untersuchen. 

Sicherheitsteams sollten zudem phishing-resistente Multifaktor-Authentifizierung einsetzen, privilegierte Konten kontinuierlich überwachen und den administrativen Zugriff beschränken.

Proofpoint bewertet mit mittlerer Zuversicht, dass es sich bei UNK_MassTraction um eine mit China verbundene Spionagegruppe handelt – basierend auf ihrer Infrastruktur, dem Einsatz von VShell, den Zielmustern und den während der Kampagne beobachteten chinesischsprachigen Artefakten.

Die Studie erinnert daran, dass E-Mail-Infrastrukturen für fortgeschrittene Bedrohungsakteure weiterhin ein attraktives Ziel darstellen. 

Da Angreifer weiterhin internetseitig erreichbare Infrastruktur ins Visier nehmen, setzen Organisationen Zero-Trust-Lösungen ein, um Identitäten kontinuierlich zu überprüfen, den Zugriff nach dem Prinzip der geringsten Privilegien durchzusetzen und das Risiko einer lateralen Bewegung zu verringern. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.