{"id":1440,"date":"2026-07-07T09:17:19","date_gmt":"2026-07-07T09:17:19","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/07\/el-presunto-grupo-de-espionaje-chino-utilizo-una-cadena-de-exploits-roundcube-para-infiltrarse-en-las-universidades\/"},"modified":"2026-07-07T09:17:19","modified_gmt":"2026-07-07T09:17:19","slug":"el-presunto-grupo-de-espionaje-chino-utilizo-una-cadena-de-exploits-roundcube-para-infiltrarse-en-las-universidades","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/07\/el-presunto-grupo-de-espionaje-chino-utilizo-una-cadena-de-exploits-roundcube-para-infiltrarse-en-las-universidades\/","title":{"rendered":"El presunto grupo de espionaje chino utiliz\u00f3 una cadena de exploits Roundcube para infiltrarse en las universidades"},"content":{"rendered":"<div>\n<p>Atacantes alineados con China irrumpieron en las redes de <a href=\"https:\/\/www.proofpoint.com\/us\/blog\/threat-insight\/one-email-closer-edge-unkmasstraction-physics-exploitation\">universidades estadounidenses y canadienses<\/a> para robar datos confidenciales y establecer un acceso persistente a trav\u00e9s de webshells y puertas traseras, dijeron el martes los investigadores de amenazas de Proofpoint. <\/p>\n<p>Los ataques motivados por el espionaje se dirigieron a departamentos de f\u00edsica e ingenier\u00eda, centr\u00e1ndose en administradores y profesores con v\u00ednculos de seguridad nacional u organizaciones que investigan astrof\u00edsica y f\u00edsica de part\u00edculas.<\/p>\n<p>Proofpoint identific\u00f3 menos de 10 v\u00edctimas universitarias y estima que unas pocas docenas de universidades podr\u00edan verse afectadas, dijo a CyberScoop Greg Lesnewich, investigador principal de amenazas de Proofpoint. La compa\u00f1\u00eda observ\u00f3 la campa\u00f1a por primera vez en mayo y cree que est\u00e1 en curso. <\/p>\n<p>\u00abExiste una alta probabilidad de que muchas v\u00edctimas a\u00fan no hayan sido informadas de esta actividad\u00bb, a\u00f1adi\u00f3 Lesnewich.<\/p>\n<p>Los investigadores rastrearon los ataques hasta un par de vulnerabilidades cr\u00edticas en Roundcube, un cliente de correo electr\u00f3nico de c\u00f3digo abierto, que fueron explotadas y encadenadas para robar credenciales y obtener acceso a largo plazo.<\/p>\n<p>El grupo de amenazas, que Proofpoint rastrea como UNK_MassTraction, explot\u00f3 <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/cve-2024-42009\">CVE-2024-42009<\/a> para ejecutar JavaScript dentro del navegador de la v\u00edctima, luego explotado <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/cve-2025-49113\">CVE-2025-49113<\/a> para hacerse un hueco en el servidor de correo. <\/p>\n<p>El exploit inicial en la cadena solo requiere que la v\u00edctima abra un correo electr\u00f3nico, y los atacantes enviaron a las v\u00edctimas una serie de se\u00f1uelos gen\u00e9ricos para activar el acceso inicial.<\/p>\n<p>Proofpoint atribuye la campa\u00f1a a un grupo alineado con China porque los atacantes utilizaron una red encubierta conocida utilizada por m\u00faltiples grupos de amenazas alineados con China, una cadena de infecci\u00f3n que conduce a VShell y dejaron artefactos en idioma chino en los correos electr\u00f3nicos de phishing. <\/p>\n<p>Los investigadores no han sacado ninguna conclusi\u00f3n sobre por qu\u00e9 los atacantes atacaron las universidades y qu\u00e9 buscan. <\/p>\n<p>\u00abNo tenemos datos que sugieran qu\u00e9 fue robado, ya que s\u00f3lo observamos el intento inicial de entrada de correo electr\u00f3nico\u00bb, dijo Lesnewich. <\/p>\n<p>Los aspectos de ingenier\u00eda se alinean con las iniciativas estrat\u00e9gicas de China, a\u00f1adi\u00f3. Los cazadores de amenazas de Google detectaron recientemente un grupo de espionaje patrocinado por el Estado chino que se meti\u00f3 en los sistemas durante a\u00f1os, robando datos acad\u00e9micos, m\u00e9dicos, militares, de ciberseguridad y de pol\u00edtica exterior. <\/p>\n<p>\u00abLos adversarios alineados con China han estado apuntando a otros tipos de dispositivos perif\u00e9ricos, como enrutadores y concentradores VPN, durante a\u00f1os con varios exploits para crear un punto de apoyo en una red objetivo, sin utilizar el correo electr\u00f3nico para la entrega\u00bb, dijo Lesnewich. \u00abEsta campa\u00f1a le da la vuelta a eso, utilizando el correo electr\u00f3nico para entregar una cadena de exploits para comprometer un servidor de correo, en lugar de usar el correo electr\u00f3nico para entregar una URL de recolecci\u00f3n de credenciales o malware dirigido a un usuario final, no a un servidor\u00bb.<\/p>\n<footer class=\"single-article__footer\">\n<div class=\"author-card\">\n<div class=\"author-card__avatar\">\n<figure class=\"author-card__image-wrap\">\n\t\t\t\t\t<img decoding=\"async\" class=\"author-card__image\" src=\"https:\/\/cyberscoop.com\/wp-content\/uploads\/sites\/3\/2025\/02\/MattKapko.jpg?w=150&amp;h=150&amp;crop=1\" alt=\"Matt Kapko\"\/><br \/>\n\t\t\t\t<\/figure>\n<\/p><\/div>\n<p><h4 class=\"author-card__name\">Escrito por Matt Kapko<\/h4>\n<p>\t\t\tMatt Kapko es reportero de CyberScoop. Su \u00e1mbito incluye delitos cibern\u00e9ticos, ransomware, defectos de software y (mala) gesti\u00f3n de vulnerabilidades. El californiano de toda la vida comenz\u00f3 su carrera period\u00edstica en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.\t\t<\/p>\n<\/p><\/div>\n<\/footer><\/div>\n","protected":false},"excerpt":{"rendered":"<p>Atacantes alineados con China irrumpieron en las redes de universidades estadounidenses y canadienses para robar datos confidenciales y establecer un acceso persistente a trav\u00e9s de webshells y puertas traseras, dijeron el martes los investigadores de amenazas de Proofpoint. Los ataques motivados por el espionaje se dirigieron a departamentos de f\u00edsica e ingenier\u00eda, centr\u00e1ndose en administradores [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":71,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[2],"tags":[249,130,907,144,129,3566,95,36,1284,3565,132,3065,1413],"class_list":["post-1440","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-latest","tag-cadena","tag-chino","tag-espionaje","tag-exploits","tag-grupo","tag-infiltrarse","tag-las","tag-para","tag-presunto","tag-roundcube","tag-una","tag-universidades","tag-utilizo"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1440","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1440"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1440\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/71"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1440"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1440"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1440"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}