نخستین حمله: هدف قرار گرفتن قلبهای آکادمیک
پیکاهای سایبری مشکوک به گره چینی، کمپین تازهای را با هدف دپارتمانهای فیزیک و مهندسی دانشگاههای ایالات متحده و کانادا آغاز کردهاند. این گروه که توسط شرکت تحلیل امنیت سازمانی Proofpoint با کد UNK_MassTraction شناسایی شده، مستقیماً از آسیبپذیریهای بهروز نشده در سیستم محبوب ایمیل وبمیل Roundcube سوءاستفاده میکند. اولین نمونههای این فعالیت در ماه مه 2026 رصد شد و تمرکز اصلی روی مدیران، اساتید و پژوهشگرانی است که با پروژههای حساس امنیتی، اخترفیزیک یا فیزیک ذرات سر و کار دارند.
مکانیسم نفوذ: از فیشینگ تا کنترل کامل سرور
روش کار این بازیگران تهدید، هوشمندانه و چندلایه طراحی شده است. مهاجمان ابتدا با سوءاستفاده از سیاستهای DMARC ضعیف در بسیاری از دامنههای دانشگاهی، ایمیلهای فیشینگ را با دامنههای جعلی یا حسابهای بهدستآمده ارسال میکنند. به محض باز کردن ایمیل در کلاینت Roundcube، یک نقص امنیتی از نوع Cross-Site Scripting فعال میشود. این آسیبپذیری با امتیاز بحرانی 9.3 در سیستم مقیاس CVSS، نیاز به هیچ تعامل اضافی از سوی قربانی ندارد و به محض بارگذاری پیام، کد مخرب را در مرورگر اجرا میکند.
بار مخرب ICECUBE و دزدی اعتبارنامهها
پس از فعالسازی XSS، اسکریپتی با نام مخفف ICECUBE در بستر مرورگر بارگذاری میشود. هدف اولیه این مخرب، استخراج کوکیهای نشست، توکنهای تأیید هویت دو مرحلهای و دادههای فرمهاست. اطلاعات جمعآوری شده از جمله زبان مرورگر، ابعاد صفحه نمایش و مقادیر ورودی، از طریق درخواست HTTP POST به سرور کنترلکننده مهاجم ارسال میشود. در این مرحله، بازیگر تهدید بدون نیاز به وارد کردن مجدد رمز عبور، از توکن CSRF برای تسلیح آسیبپذیری دیگر استفاده میکند.
نفوذ نهایی و استقرار پایانههای وبی
آسیبپذیری دوم، یک نقص اجرای کد از راه دور با کد CVE-2025-49113 است که پس از احراز هویت به راحتی قابل بهرهبرداری میشود و امتیاز 9.9 را در سیویاساس دریافت کرده است. با بهرهبرداری از این حفره، مهاجمان کنترل کامل سرور ایمیل را به دست میگیرند و بار اصلی خود را در حافظه زنده میکنند. پایانه وب یا وبشل مورد بهرهبرداری، SquareShell نام دارد که در مسیر plugins/newmail_notifier/mail_preview.php مستقر میشود و امکان اجرای دستورات دلخواه PHP را فراهم میکند.
لایههای دفاعی مهاجمان و اشتراکگذاری جعبه ابزار
اگر استقرار squareshell_with_php ناموفق باشد، زنجیره حمله سکوت نمیکند. در حالت دومی، یک اسکریپت بهینه از طریق دسترسی غیرمستقیم اجرا میشود که بارگذار ELF به نام SNOWLIGHT را به شبکه وارد میکند. این بارگذار در سایر عملیاتهای جاسوسی سایبری با ارتباط چینی مشاهده شده است. استفاده همزمان SNOWLIGHT و VShell تاکنون به خوشه UNC5174 نسبت داده شده است، اما تحلیلگران اعتبار میدهند که UNK_MassTraction میتواند یک گروه جدید یا شاخهای مستقل از جعبهابزارهای اشتراکی باشد. این الگو از توسعه جعبهابزارهای سایبری مشابه ShadowPad و پلتفرمهای چندمنظوره امن شبکه پیروی میکند.
راهکارهای عملیاتی برای مؤسسات آکادمیک
دپارتمانهای علمی به دلیل حجم بالای ترافیک ایمیلی و اغلب زیرساختهای نرمافزاری قدیمی، در معرض تهدیدات پیشرفته قرار دارند. مقابله با این کمپین نیازمند اقدامات فوری و طبقهبندیشده است:
- بهروزرسانی فوری نرمافزار Roundcube به آخرین نسخه پایدار و اعمال پچهای امنیتی منتشر شده برای CVE-2024-42009 و CVE-2025-49113.
- پیکربندی سیاستهای سختگیرانه DMARC، SPF و DKIM برای جلوگیری از جعل امضا و دامنه در ایمیلهای سازمانی.
- نظارت مستمر بر تلاشهای ورود و فعالیتهای غیرعادی در بخش پلاگینها، بهویژه
mail_preview.php. - جداسازی شبکههای آموزشی از شبکههای پژوهشی حساس در آرکیتکتور شبکهای برای جلوگیری از پل زدن مهاجمان.
- آموزش دورهای کارکنان و اساتید درباره شناخت ایمیلهای فیشینگ با طعمههای عمومی و پیگیریهای بهظاهر اداری.
این رویداد نشان میدهد که مرز بین هکهای تصادفی و عملیاتهای سازمانیافته جاسوسی سایبری روز به روز باریکتر میشود. با تداوم توسعه جعبهابزارهای اشتراکی، موسسات پژوهشی باید دیدگاه دفاعی خود را از حالت واکنشی به حالت پیشگیرانه تغییر دهند و در لایههای مختلف زیرساخت، عمق دفاعی ایجاد کنند. آینده امنیت شبکههای آکادمیک به سرعت در حرکت است و تأخیر حتی چند ساعته میتواند به معنای دسترسی کامل مهاجم به سرورهای پژوهشی باشد.





