Nowa kampania szpiegowska Chin celuje w amerykańską naukę
Proofpoint ujawniło kampanię szpiegowską wymierzoną w amerykańskie i kanadyjskie uniwersytety, prowadzoną przez grupę określaną jako UNK_MassTraction
Proofpoint potwierdził bezpośrednio mniej niż dziesięć zaatakowanych uczelni, ale szacuje, że rzeczywista liczba ofiar sięga kilkudziesięciu placówek. Ostatnią aktywność zaobserwowano na początku czerwca, a kampania najprawdopodobniej wciąż trwa. Punktem wejścia jest luka w Roundcube, szeroko wykorzystywanej platformie webmail. Atakujący wykorzystują błąd typu cross-site scripting (CVE-2024-42009), który uruchamia się w momencie otwarcia spreparowanej wiadomości. Nie trzeba klikać w żaden link, otwierać załącznika ani podawać hasła.
Co wykradano podczas ataku
Wiadomości phishingowe są celowo mało atrakcyjne, wysyłane z przejętych, legalnych kont oraz domen podszywających się pod inne adresy, stylizowane na reklamy lub spam. Gdy ofiara otworzy taką wiadomość w podatnej skrzynce Roundcube, w tle uruchamia się ukryty skrypt. Skrypt, nazwany przez Proofpoint IceCube, przechwytuje bezpośrednio ze skrzynki loginy, hasła, tokeny sesji oraz pliki cookie. Prowadzi też cichy rekonesans, zbierając informacje o języku ofiary, rozdzielczości ekranu i strukturze formularza logowania.
Zebrane dane trafiają następnie do atakujących przez sieć. W kolejnym kroku grupa wykorzystuje drugą lukę w Roundcube (CVE-2025-49113), która umożliwia zainstalowanie web shella oraz backdoora VShell napisanego w Go, narzędzia chętnie wykorzystywanego przez kilka chińskich grup hakerskich.
Zdaniem Proofpoint sam serwer pocztowy to dla atakujących jedynie punkt wyjścia, stamtąd operatorzy mogą przejść głębiej w infrastrukturę sieci uniwersyteckiej.
Ślady prowadzą do Pekinu
Proofpoint nie wskazuje wprost konkretnego państwa, ale wszystko wskazuje na Chiny. -Cele ataku są zgodne z priorytetami chińskiego wywiadu państwowego – powiedział The Register Greg Lesnewich, główny inżynier ds. badań nad zagrożeniami w Proofpoint, wskazując na koncentrację na astrofizyce, fizyce cząstek oraz badaniach związanych z obronnością. Za tą tezą przemawia również infrastruktura ataku. Serwery wykorzystywane w kampanii wchodzą w skład ukrytej sieci obsługującej wielu aktorów powiązanych z Chinami.
Podobne aktualności
W Rosji gwałtownie rośnie popyt na chińskie modele AI
Klienci największych rosyjskich platform chmurowych w 2026 roku znacznie częściej sięgali po chińskie modele językowe
Chińska cenzura przenika do amerykańskich modeli AI
ChatGPT, Claude i Gemini nieświadomie odpowiadają czasem jak ocenzurowane chińskie chatboty, gdy użytkownicy zadają im pytania dotyczące niektórych wrażliwych tematów
Cyberatak na MyDr. Nowe informacje
"Mamy do czynienia z niebywałym incydentem" - oświadczył minister cyfryzacji.
