UNK_MassTraction, une campagne d’espionnage qui transforme les serveurs mail pour infiltrer les réseaux

0
110
Les chercheurs de Proofpoint dévoilent aujourd’hui une nouvelle étude mettant en lumière un cluster d’espionnage récemment identifié, probablement aligné avec la Chine, baptisé UNK_MassTraction. Celui-ci cible des serveurs de messagerie web Roundcube vulnérables au sein d’universités américaines et canadiennes. 
 
Tribune Proofpoint – Cette campagne illustre la manière dont les attaquants utilisent de plus en plus les infrastructures de messagerie elles-mêmes comme point d’entrée dans les réseaux des victimes, plutôt que de cibler directement les utilisateurs.
Voici les principaux enseignements de l’étude : 
  • Identification d’un nouveau cluster de menace aligné avec la Chine : depuis mai 2026, Proofpoint suit UNK_MassTraction, qui cible des départements de physique et d’ingénierie dans des universités américaines et canadiennes ayant des liens avec la recherche en sécurité nationale et des domaines scientifiques avancés.
  • Chaîne d’exploitation en plusieurs étapes : l’acteur combine plusieurs vulnérabilités « n-day » de Roundcube afin de dérober des identifiants, contourner les mécanismes de détection et, in fine, obtenir un accès persistant aux serveurs de messagerie via un webshell ou la porte dérobée VShell.
  • Les serveurs de messagerie comme nouveau point d’entrée : au-delà du simple vol de contenus d’emails, les attaquants semblent utiliser les serveurs compromis comme point de rebond vers des réseaux d’entreprise plus larges, illustrant une évolution des techniques d’espionnage cyber attribuées à la Chine.
  • Une sécurité opérationnelle sophistiquée : le malware intègre des mécanismes de nettoyage, des solutions de repli et des déclencheurs différés afin de maintenir l’accès tout en limitant les traces exploitables lors d’analyses forensiques. Les chercheurs de Proofpoint estiment également que certaines parties de l’outillage ont probablement été développées avec l’aide d’un modèle de langage de grande taille.
  • Recommandations pour les défenseurs : les organisations doivent considérer les serveurs de messagerie exposés sur Internet avec le même niveau de priorité que les VPN et autres infrastructures en périphérie, en appliquant rapidement les correctifs de sécurité et en surveillant toute activité post-compromission.
Les chercheurs Proofpoint ont déclaré :
« Cette campagne rappelle que la messagerie électronique peut constituer un vecteur de compromission des serveurs mail et que les acteurs chinois continueront de considérer ces infrastructures comme n’importe quel autre équipement exposé en périphérie du réseau. Les organisations doivent donc accorder aux serveurs de messagerie le même niveau de protection qu’à leurs concentrateurs VPN et autres points d’accès distants. »
Vous trouverez plus de détails sur l’étude complète en consultant cette page.

LAISSER UN COMMENTAIRE

S'il vous plaît entrez votre commentaire!
S'il vous plaît entrez votre nom ici

Notifiez-moi des commentaires à venir via e-mail. Vous pouvez aussi vous abonner sans commenter.

Ce site utilise Akismet pour réduire les indésirables. En savoir plus sur la façon dont les données de vos commentaires sont traitées.