USA / LONDON (IT BOLTWISE) – In einer neuen Kampagne sollen verdächtige China-nexus Akteure Roundcube-Webmail gezielt gegen Universitätsbereiche ausrollen. Die Angriffe nutzen gepatchte, aber vorher kritische Schwachstellen (u. A. CVE-2024-42009) und kombinieren den Initialzugriff mit einer zweiten, hochgewichtigen Lücke (CVE-2025-49113). Laut den vorliegenden Untersuchungen werden dabei Browser-Credentials, 2FA-Informationen sowie Cookies abgegriffen und über HTTP exfiltriert. Anschließend sichern sich die Täter über Web- oder Memory-Shells ab, bevor sie Spuren auf dem Server gezielt verwischen.

Universitäts-Mailserver gelten im Security-Alltag oft als „Randzone“: Sie sind zwar kritisch, stehen aber selten im gleichen Fokus wie VPN- oder Zero-Trust-Zugänge. Genau das scheint eine neue Kampagne auszunutzen, bei der eine verdächtige China-nexus Bedrohungsaktivität Cluster identifiziert wurde, die Roundcube, die populäre Open-Source-Webmail-Lösung, in den Einrichtungen von Physik- und Ingenieurfachbereichen angreift. Nach den vorliegenden Details wurden in den USA und in Kanada vor allem Administratoren und Professoren adressiert. Die Zuordnung läuft unter dem Namen UNK_MassTraction. Erstmals wurde die Aktivität im Mai 2026 beobachtet, und das Vorgehen deutet auf systematische Vorbereitung hin: Die Ziele hatten offenbar Roundcube-Versionen, die anfällig für N-day-Lücken waren.
Technisch beginnt die Infektion nicht mit „klassischem“ Mailserver-Hacking, sondern mit einem XSS-getriebenen Angriff über die Webmail-Oberfläche. Im Kern reicht es aus, wenn Empfänger die präparierte E-Mail im Roundcube-Client öffnen: Die Schwachstelle erlaubt die Ausführung von JavaScript im Kontext des Browsers. Damit schaltet der Angreifer die Sicherheitsgrenze zwischen „Anzeige“ und „Aktion“ praktisch aus. Für den ersten Schritt wird eine gepatchte kritische Lücke genutzt, genannt wird CVE-2024-42009 mit einem CVSS-Score von 9, 3. Die Payload zielt auf Browserdaten: Credentials, 2FA-relevante Informationen sowie Cookies werden eingesammelt und anschließend per HTTP POST an ein externes System gesendet.
Im nächsten Schritt wird die Angriffslogik noch stärker verzahnt. Das entwickelte Malware-Modul, dem der Name IceCube zugeschrieben wird, nutzt einen CSRF-Token aus der laufenden Session. Mit diesem Token wird eine zweite, noch höher priorisierte Remote-Code-Execution-Lücke in Roundcube ausgenutzt, CVE-2025-49113 (CVSS 9, 9). Ziel ist es, innerhalb des Mailserver-Kontexts Fuß zu fassen. Je nach Erfolgslage greifen die Betreiber zu unterschiedlichen Persistenzmechanismen: Ein Weg führt zur Platzierung einer Webshell, in den Details als Voraussatz „SquareShell“ beschrieben; bei Problemen wird eine alternative Pipeline aktiviert, die über eine Roundcube-seitige Schwachstelle direkt zu einem Shell-Skript führt und anschließend einen ELF-Loader („SNOWLIGHT“) nachlädt und ausführt.
Besonders relevant für die Praxis ist, dass IceCube „deferred triggers“ einbaut, um die Kette stabil zu halten und Timing-Schwächen zu überbrücken. Die Malware überwacht Benutzerinteraktionen wie Tabwechsel, Mausbewegungen außerhalb des Browserfensters oder das Schließen der Seite und kapert außerdem das Logout-Event. Wenn solche Trigger auftreten, versucht das System die Ausnutzung der zweiten Lücke erneut und meldet den Zustand an die Command-and-Control-Infrastruktur, die offenbar mit dem verlassenen Roundcube-Session-Kontext arbeitet. Nach erfolgreichem oder abgelaufenem Ablauf werden sowohl Benutzer- als auch Malware-initierte Sessions auf dem Server zerstört. Das sorgt für erzwungenes Logout und soll Spuren verwischen, die sonst für eine forensische Rekonstruktion hilfreich wären.
Zur langfristigen Kontrolle setzen die Angreifer auf Werkzeuge, die man aus anderen Intrusionen kennt, jedoch in diesem Kontext auffällig sind. VShell ist dabei ein in Go implementiertes Remote-Administration-Tool, das nach den vorliegenden Informationen Funktionen ähnlich zu Cobalt Strike für Post-Compromise-Szenarien bereitstellt. Für den Fall, dass die Webshell-Installation fehlschlägt, wird stattdessen über SNOWLIGHT und ein nachgelagertes Loader-Skript ein weiterer Ausführungsweg genutzt. Die Nutzung von SNOWLIGHT wurde bereits mit einem China-nahen Cluster verknüpft, der in der Vergangenheit unter UNC5174 bekannt wurde. Diese Wiederverwendung legt nahe, dass Skripte und Loader in einem privaten Tooling-Fundus zwischen mehreren Clustern geteilt werden könnten – ähnlich dem, was man historisch bei modularen Offensiv-Toolkits etwa aus anderen Ökosystemen beobachtet.
Markt- und Wettbewerbsaspekt: Solche Angriffsfolgen zeigen, wie schnell sich Opportunitäten aus dem Mail-Betrieb in „klassische“ Post-Exploitation verwandeln. Rundcube ist ein Standardbaustein in vielen Institutionen; wer dort die Patch- und Konfigurationsdisziplin vernachlässigt, bietet einen stabilen Einstiegspunkt. Aus der Branchenanalyse ergibt sich zudem ein wiederkehrendes Muster: Angreifer behandeln Mailserver nicht wie Spezialgeräte, sondern wie jeden anderen Edge-Node. Für die Verteidigung bedeutet das, dass E-Mail-Umgebungen ähnlich konsequent gehärtet werden müssen wie VPN-Konzentratoren. Gerade weil hier auch DMARC-Themen genannt werden (missbrauchbare Domains durch lax konfigurierte Policies) und E-Mails mit kompromittierten Absendern eingesetzt werden, verschmilzt Social Engineering mit technischer Ausnutzung. Expertenrahmen: Analysten erwarten deshalb, dass Mail-Security-Risikoanalysen künftig stärker an Web-Anwendungs-Scans und Session-Hygiene gekoppelt werden.
Historisch betrachtet ist Roundcube zwar immer wieder ein Ziel für Angreifer gewesen, aber die konkrete Verknüpfung mit einer China-nexus Gruppe wird als neu beschrieben. Bisher seien Roundcube-Exploit-Ketten eher mit staatlich unterstützten Akteuren aus anderen Regionen assoziiert worden, insbesondere aus dem russisch geprägten Umfeld. Die aktuelle Beobachtung markiert daher eine Verschiebung in der Threat-Landschaft: Nicht die Art des Exploits ist allein entscheidend, sondern die Kombination aus Zielauswahl, Toolchain-Design und Failover-Logik. Zudem fällt auf, dass die Kampagne nicht „beliebig“ wirkt: Die Fokussierung auf Fachbereiche mit nationaler Sicherheitsnähe und auf astrophysik- sowie teilchenphysiknahe Studienrichtungen spricht für vorab erhobene Umwelt- und Kontextdaten. Das passt zu dem Eindruck, dass Reconnaissance stattfindet, bevor Phishing ausgeliefert wird.
Für den Ausblick in die nächste Verteidigungsrunde ist vor allem entscheidend, welche Maßnahmen jetzt priorisiert werden sollten. Erstens: Roundcube-Instanzen müssen konsequent auf den Patch-Stand gebracht und dazu passende Hardening-Defaults überprüft werden, insbesondere bei XSS- und Authentifizierungsfluss-nahen Komponenten. Zweitens: Logging und Monitoring müssen so gestaltet werden, dass „Session-Manipulation“ erkennbar wird, etwa durch Unstimmigkeiten bei Logout-Events, CSRF-Token-Fehlerbildern und auffälligen HTTP POST-Exfiltrationsmustern aus Client-Kontexten. Drittens: weil der Angriff über das Öffnen einer Nachricht startet, sollte die E-Mail-Kette technisch strikter abgesichert werden (u. A. Gegen Spoofing und für sichere Client-Konfigurationen). Die zukünftige Implikation für Entwickler und Security-Teams lautet: Post-Exploitation-Tools wie VShell und Memory-Shell-Varianten werden vermutlich zunehmend als „nächster Schritt“ nach Webmail-Exploits automatisiert. Wer E-Mail-Betrieb nur mit Mailfiltern verteidigt, wird diesen Ketten voraussichtlich zu spät begegnen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Verdächtige China-nexus Angreifer nutzen Roundcube-Lücken an Unis" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Verdächtige China-nexus Angreifer nutzen Roundcube-Lücken an Unis" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Verdächtige China-nexus Angreifer nutzen Roundcube-Lücken an Unis« bei Google Deutschland suchen, bei Bing oder Google News!