نخستین حمله: هدف قرار گرفتن قلب‌های آکادمیک

پیکاهای سایبری مشکوک به گره چینی، کمپین تازه‌ای را با هدف دپارتمان‌های فیزیک و مهندسی دانشگاه‌های ایالات متحده و کانادا آغاز کرده‌اند. این گروه که توسط شرکت تحلیل امنیت سازمانی Proofpoint با کد UNK_MassTraction شناسایی شده، مستقیماً از آسیب‌پذیری‌های به‌روز نشده در سیستم محبوب ایمیل وب‌میل Roundcube سوءاستفاده می‌کند. اولین نمونه‌های این فعالیت در ماه مه 2026 رصد شد و تمرکز اصلی روی مدیران، اساتید و پژوهشگرانی است که با پروژه‌های حساس امنیتی، اخترفیزیک یا فیزیک ذرات سر و کار دارند.

مکانیسم نفوذ: از فیشینگ تا کنترل کامل سرور

روش کار این بازیگران تهدید، هوشمندانه و چندلایه طراحی شده است. مهاجمان ابتدا با سوءاستفاده از سیاست‌های DMARC ضعیف در بسیاری از دامنه‌های دانشگاهی، ایمیل‌های فیشینگ را با دامنه‌های جعلی یا حساب‌های به‌دست‌آمده ارسال می‌کنند. به محض باز کردن ایمیل در کلاینت Roundcube، یک نقص امنیتی از نوع Cross-Site Scripting فعال می‌شود. این آسیب‌پذیری با امتیاز بحرانی 9.3 در سیستم مقیاس CVSS، نیاز به هیچ تعامل اضافی از سوی قربانی ندارد و به محض بارگذاری پیام، کد مخرب را در مرورگر اجرا می‌کند.

بار مخرب ICECUBE و دزدی اعتبارنامه‌ها

پس از فعال‌سازی XSS، اسکریپتی با نام مخفف ICECUBE در بستر مرورگر بارگذاری می‌شود. هدف اولیه این مخرب، استخراج کوکی‌های نشست، توکن‌های تأیید هویت دو مرحله‌ای و داده‌های فرم‌هاست. اطلاعات جمع‌آوری شده از جمله زبان مرورگر، ابعاد صفحه نمایش و مقادیر ورودی، از طریق درخواست HTTP POST به سرور کنترل‌کننده مهاجم ارسال می‌شود. در این مرحله، بازیگر تهدید بدون نیاز به وارد کردن مجدد رمز عبور، از توکن CSRF برای تسلیح آسیب‌پذیری دیگر استفاده می‌کند.

نفوذ نهایی و استقرار پایانه‌های وبی

آسیب‌پذیری دوم، یک نقص اجرای کد از راه دور با کد CVE-2025-49113 است که پس از احراز هویت به راحتی قابل بهره‌برداری می‌شود و امتیاز 9.9 را در سی‌وی‌اس‌‌اس دریافت کرده است. با بهره‌برداری از این حفره، مهاجمان کنترل کامل سرور ایمیل را به دست می‌گیرند و بار اصلی خود را در حافظه زنده می‌کنند. پایانه وب یا وب‌شل مورد بهره‌برداری، SquareShell نام دارد که در مسیر plugins/newmail_notifier/mail_preview.php مستقر می‌شود و امکان اجرای دستورات دلخواه PHP را فراهم می‌کند.

نمودار مفهومی زنجیره کشته شدن در حملات سایبری هدفمند

لایه‌های دفاعی مهاجمان و اشتراک‌گذاری جعبه ابزار

اگر استقرار squareshell_with_php ناموفق باشد، زنجیره حمله سکوت نمی‌کند. در حالت دومی، یک اسکریپت بهینه از طریق دسترسی غیرمستقیم اجرا می‌شود که بارگذار ELF به نام SNOWLIGHT را به شبکه وارد می‌کند. این بارگذار در سایر عملیات‌های جاسوسی سایبری با ارتباط چینی مشاهده شده است. استفاده همزمان SNOWLIGHT و VShell تاکنون به خوشه UNC5174 نسبت داده شده است، اما تحلیلگران اعتبار می‌دهند که UNK_MassTraction می‌تواند یک گروه جدید یا شاخه‌ای مستقل از جعبه‌ابزارهای اشتراکی باشد. این الگو از توسعه جعبه‌ابزارهای سایبری مشابه ShadowPad و پلتفرم‌های چندمنظوره امن شبکه پیروی می‌کند.

راهکارهای عملیاتی برای مؤسسات آکادمیک

دپارتمان‌های علمی به دلیل حجم بالای ترافیک ایمیلی و اغلب زیرساخت‌های نرم‌افزاری قدیمی، در معرض تهدیدات پیشرفته قرار دارند. مقابله با این کمپین نیازمند اقدامات فوری و طبقه‌بندی‌شده است:

  • به‌روزرسانی فوری نرم‌افزار Roundcube به آخرین نسخه پایدار و اعمال پچ‌های امنیتی منتشر شده برای CVE-2024-42009 و CVE-2025-49113.
  • پیکربندی سیاست‌های سخت‌گیرانه DMARC، SPF و DKIM برای جلوگیری از جعل امضا و دامنه در ایمیل‌های سازمانی.
  • نظارت مستمر بر تلاش‌های ورود و فعالیت‌های غیرعادی در بخش پلاگین‌ها، به‌ویژه mail_preview.php.
  • جداسازی شبکه‌های آموزشی از شبکه‌های پژوهشی حساس در آرکیتکتور شبکه‌ای برای جلوگیری از پل زدن مهاجمان.
  • آموزش دوره‌ای کارکنان و اساتید درباره شناخت ایمیل‌های فیشینگ با طعمه‌های عمومی و پیگیری‌های به‌ظاهر اداری.

این رویداد نشان می‌دهد که مرز بین هک‌های تصادفی و عملیات‌های سازمان‌یافته جاسوسی سایبری روز به روز باریک‌تر می‌شود. با تداوم توسعه جعبه‌ابزارهای اشتراکی، موسسات پژوهشی باید دیدگاه دفاعی خود را از حالت واکنشی به حالت پیشگیرانه تغییر دهند و در لایه‌های مختلف زیرساخت، عمق دفاعی ایجاد کنند. آینده امنیت شبکه‌های آکادمیک به سرعت در حرکت است و تأخیر حتی چند ساعته می‌تواند به معنای دسترسی کامل مهاجم به سرورهای پژوهشی باشد.