
Gyanús e-mailek és rejtett kártevők
A támadások egy ártalmatlannak tűnő e-maillel kezdődnek, amelyet feltört fiókokból vagy hamis domainekről küldenek. Amint a címzett a Roundcube védtelen böngészős felületén megnyitja ezt az üzenetet, a CVE-2024-42009 néven ismert sérülékenységet kihasználva egy JavaScript fut le, amely letölti az “IceCube” nevű kártevőt. Ez azt jelenti, hogy a támadók megszerezhetik a felhasználóneveket, jelszavakat, sütiket, kétfaktoros hitelesítési adatokat és egyéb böngészőinformációkat.
Vészjósló háttérrendszerek, kínai nyomok
Fontos megjegyezni, hogy a kártevő további segédprogramokat is bevet: például egy deszerializációs hiba segítségével próbálja telepíteni a SquareShell nevű PHP-webshellt, amely távoli kódvégrehajtást is lehetővé tesz. Ha ez nem sikerül, akkor a kártevő egy shellszkriptet tölt le, amely aztán memóriaalapon indítja el a Go-alapú VShell hátsóajtót: ezen keresztül interaktív konzolhoz és porttovábbításhoz férhetnek hozzá a behatolók.
Mitől gyanús a támadás?
A bűncselekményhez kötődő szerverek egy titkos VPS-hálózathoz tartoztak, amelyet már több, Kínához kapcsolódó hackercsoport is használt. Ezenkívül a támadásokban előforduló kínai szövegrészletek, valamint az, hogy elsődleges támadópontként a levelezőszervereket keresik, mind arra utalnak, hogy kínai érdekeltségű hírszerzésről lehet szó. Ugyanakkor a Proofpoint szakértői szerint ez az összefüggés csak egy valószínűsítés, nem biztosan bizonyítható.
Felkészülés az újabb támadásokra
A támadók kifejezetten azokat a Roundcube-szervereket választották ki, amelyek korábban sebezhetők voltak a fenti két hibával szemben, vagyis előzetes feltérképezést is végeztek. Az üzemeltetőknek ajánlott haladéktalanul telepíteniük a legújabb javításokat, és a levelezőszervereket ugyanolyan gondossággal védeniük, mint például a VPN- vagy távelérésű rendszereket.
