El presunto grupo de espionaje chino utilizó una cadena de exploits Roundcube para infiltrarse en las universidades

Atacantes alineados con China irrumpieron en las redes de universidades estadounidenses y canadienses para robar datos confidenciales y establecer un acceso persistente a través de webshells y puertas traseras, dijeron el martes los investigadores de amenazas de Proofpoint.

Los ataques motivados por el espionaje se dirigieron a departamentos de física e ingeniería, centrándose en administradores y profesores con vínculos de seguridad nacional u organizaciones que investigan astrofísica y física de partículas.

Proofpoint identificó menos de 10 víctimas universitarias y estima que unas pocas docenas de universidades podrían verse afectadas, dijo a CyberScoop Greg Lesnewich, investigador principal de amenazas de Proofpoint. La compañía observó la campaña por primera vez en mayo y cree que está en curso.

«Existe una alta probabilidad de que muchas víctimas aún no hayan sido informadas de esta actividad», añadió Lesnewich.

Los investigadores rastrearon los ataques hasta un par de vulnerabilidades críticas en Roundcube, un cliente de correo electrónico de código abierto, que fueron explotadas y encadenadas para robar credenciales y obtener acceso a largo plazo.

El grupo de amenazas, que Proofpoint rastrea como UNK_MassTraction, explotó CVE-2024-42009 para ejecutar JavaScript dentro del navegador de la víctima, luego explotado CVE-2025-49113 para hacerse un hueco en el servidor de correo.

El exploit inicial en la cadena solo requiere que la víctima abra un correo electrónico, y los atacantes enviaron a las víctimas una serie de señuelos genéricos para activar el acceso inicial.

Proofpoint atribuye la campaña a un grupo alineado con China porque los atacantes utilizaron una red encubierta conocida utilizada por múltiples grupos de amenazas alineados con China, una cadena de infección que conduce a VShell y dejaron artefactos en idioma chino en los correos electrónicos de phishing.

Los investigadores no han sacado ninguna conclusión sobre por qué los atacantes atacaron las universidades y qué buscan.

«No tenemos datos que sugieran qué fue robado, ya que sólo observamos el intento inicial de entrada de correo electrónico», dijo Lesnewich.

Los aspectos de ingeniería se alinean con las iniciativas estratégicas de China, añadió. Los cazadores de amenazas de Google detectaron recientemente un grupo de espionaje patrocinado por el Estado chino que se metió en los sistemas durante años, robando datos académicos, médicos, militares, de ciberseguridad y de política exterior.

«Los adversarios alineados con China han estado apuntando a otros tipos de dispositivos periféricos, como enrutadores y concentradores VPN, durante años con varios exploits para crear un punto de apoyo en una red objetivo, sin utilizar el correo electrónico para la entrega», dijo Lesnewich. «Esta campaña le da la vuelta a eso, utilizando el correo electrónico para entregar una cadena de exploits para comprometer un servidor de correo, en lugar de usar el correo electrónico para entregar una URL de recolección de credenciales o malware dirigido a un usuario final, no a un servidor».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *