Proofpoint potwierdził bezpośrednio mniej niż dziesięć zaatakowanych uczelni, ale szacuje, że rzeczywista liczba ofiar sięga kilkudziesięciu placówek. Ostatnią aktywność zaobserwowano na początku czerwca, a kampania najprawdopodobniej wciąż trwa. Punktem wejścia jest luka w Roundcube, szeroko wykorzystywanej platformie webmail. Atakujący wykorzystują błąd typu cross-site scripting (CVE-2024-42009), który uruchamia się w momencie otwarcia spreparowanej wiadomości. Nie trzeba klikać w żaden link, otwierać załącznika ani podawać hasła.

Co wykradano podczas ataku

Wiadomości phishingowe są celowo mało atrakcyjne, wysyłane z przejętych, legalnych kont oraz domen podszywających się pod inne adresy, stylizowane na reklamy lub spam. Gdy ofiara otworzy taką wiadomość w podatnej skrzynce Roundcube, w tle uruchamia się ukryty skrypt. Skrypt, nazwany przez Proofpoint IceCube, przechwytuje bezpośrednio ze skrzynki loginy, hasła, tokeny sesji oraz pliki cookie. Prowadzi też cichy rekonesans, zbierając informacje o języku ofiary, rozdzielczości ekranu i strukturze formularza logowania.

Zebrane dane trafiają następnie do atakujących przez sieć. W kolejnym kroku grupa wykorzystuje drugą lukę w Roundcube (CVE-2025-49113), która umożliwia zainstalowanie web shella oraz backdoora VShell napisanego w Go, narzędzia chętnie wykorzystywanego przez kilka chińskich grup hakerskich.

Zdaniem Proofpoint sam serwer pocztowy to dla atakujących jedynie punkt wyjścia, stamtąd operatorzy mogą przejść głębiej w infrastrukturę sieci uniwersyteckiej.

Ślady prowadzą do Pekinu

Proofpoint nie wskazuje wprost konkretnego państwa, ale wszystko wskazuje na Chiny. -Cele ataku są zgodne z priorytetami chińskiego wywiadu państwowego – powiedział The Register Greg Lesnewich, główny inżynier ds. badań nad zagrożeniami w Proofpoint, wskazując na koncentrację na astrofizyce, fizyce cząstek oraz badaniach związanych z obronnością. Za tą tezą przemawia również infrastruktura ataku. Serwery wykorzystywane w kampanii wchodzą w skład ukrytej sieci obsługującej wielu aktorów powiązanych z Chinami.