Çin bağlantılı siber tehdit grubu, ABD ve Kanada'daki üniversitelerin Roundcube e-posta sunucularını hackleyerek akademik araştırmacıları takibe aldı.
Ne oldu?
Proofpoint siber güvenlik uzmanlarının yayımladığı son rapora göre, Çin ile bağlantılı olduğu değerlendirilen ve geçici olarak "UNK_MassTraction" adı verilen bir siber casusluk grubu, ABD ve Kanada'daki prestijli üniversitelerin Roundcube e-posta sunucularını hedef alıyor. Siber saldırganlar, e-posta sunucularındaki bilinen "n-day" güvenlik açıklarını (özellikle CVE-2024-42009 XSS açığını) istismar ederek hedeflenen kişilerin tarayıcılarında kötü amaçlı JavaScript kodları çalıştırıyor. Yalnızca gelen bir e-postanın açılmasıyla tetiklenen bu saldırı zinciri, "IceCube" adı verilen bir kimlik bilgisi çalma yazılımını devreye sokarak oturum çerezlerini ve kullanıcı şifrelerini ele geçirmeyi amaçlıyor. Saldırganlar daha sonra ağda kalıcılık sağlamak amacıyla "SquareShell" adında bir PHP web kabuğu (webshell) ve hafızada çalışan "VShell" arka kapısını (backdoor) sunuculara yüklüyor.
Neden önemli?
Bu casusluk kampanyasının arkasındaki motivasyon, ulusal güvenlik ve stratejik teknolojik rekabet açısından son derece kritik bir noktaya işaret ediyor. Saldırganların özellikle astrofizik ve parçacık fiziği gibi ileri düzey araştırma alanlarına odaklanması, hedeflenen verilerin ticari ve askeri potansiyelini gözler önüne seriyor. Üniversiteler, genellikle devlet destekli projeler yürütmelerine rağmen, kurumsal savunma sanayii devleri veya askeri kurumlar kadar sıkı siber güvenlik protokollerine ve bütçelerine sahip olmayabiliyor. Bu durum, akademik kurumları siber casuslar için "yumuşak bir karın" haline getiriyor.
Saldırganlar, ele geçirdikleri e-posta sunucularını yalnızca e-posta trafiğini izlemek için kullanmıyor; aynı zamanda bu sunucuları üniversitenin iç ağındaki diğer hassas sistemlere sızmak için birer sıçrama tahtası olarak değerlendiriyor. Bu durum, yıllar süren ve milyonlarca dolar bütçeyle gerçekleştirilen araştırmaların, fikri mülkiyet haklarının ve devlet sırrı niteliğindeki bilgilerin rakip devletlerin eline geçmesi riskini doğuruyor. Dolayısıyla, bu siber faaliyet basit bir veri hırsızlığının ötesinde, jeopolitik bir siber casusluk hamlesidir.
Kim veya ne etkileniyor?
Bu spesifik siber casusluk dalgası öncelikli olarak ABD ve Kanada'da bulunan büyük üniversitelerin fizik, astrofizik, parçacık fiziği ve mühendislik departmanlarını etkilemektedir. Saldırıların doğrudan hedefinde ise bu departmanlardaki araştırmacılar, akademisyenler ve sistem yöneticileri yer almaktadır. Altyapı tarafında ise açık kaynaklı popüler e-posta istemcisi Roundcube'ün savunmasız sürümlerini (özellikle yama uygulanmamış CVE-2024-42009 ve CVE-2025-49113 barındıran sistemler) kullanan kurum sunucuları doğrudan tehlike altındadır. Araştırmacılara göre, zafiyet içeren sunucular üzerinden sadece e-posta hesapları değil, bu hesaplara bağlı olan tüm kurumsal ağ geçitleri ve ortak çalışma platformları da potansiyel olarak tehdide açık duruma gelmektedir.
Ne yapılmalı?
Roundcube kullanan tüm kurumların, en son güvenlik yamalarını (Roundcube 1.5.8+ veya 1.6.8+ sürümleri) ivedilikle sunucularına uygulamaları gerekmektedir. E-posta güvenlik politikalarının (özellikle DMARC, DKIM ve SPF) gözden geçirilmesi ve kimlik taklidine izin vermeyecek şekilde yapılandırılması kritik bir öneme sahiptir. Ayrıca, siber güvenlik ekiplerinin sunucularda bellek içi süreçleri izlemesi, alışılmadık JavaScript yürütme girişimlerini tespit etmesi ve olası webshell kalıntılarını (SquareShell vb.) taraması önem arz etmektedir. Son olarak, kritik projelerde çalışan araştırmacılara yönelik olarak kimlik avı (phishing) farkındalık eğitimlerinin artırılması ve çok faktörlü kimlik doğrulama (MFA) mekanizmalarının tüm hesaplarda zorunlu kılınması gerekmektedir (Kaynaklar:
BleepingComputer,
Proofpoint).