Roundcube diventa il varco per i mail server universitari

Un client webmail usato come porta d’ingresso può trasformarsi nel punto più debole dell’intero dominio di posta. Qui il problema non è solo l’email malevola aperta nel browser: è che da lì si può sottrarre credenziali, 2FA e cookie di sessione, poi usare quella fiducia già rubata per restare dentro al mail server. Proofpoint attribuisce a UNK_MassTraction una campagna contro università statunitensi e canadesi, concentrata su dipartimenti di fisica e ingegneria con legami alla sicurezza nazionale o a ricerca sensibile. Il cluster ha sfruttato CVE-2024-42009 e CVE-2025-49113 in Roundcube per ottenere accesso al browser e poi al server di posta, con webshell e VShell per la persistenza; meno di 10 atenei risultano confermati, ma l’esposizione stimata è di alcune decine. Il rischio non si esaurisce nel contenuto della casella compromessa. Se il mail server è il punto di pivot, il reset della sola password può non bastare: la persistenza e i token di sessione rubati possono lasciare un foothold ancora attivo anche dopo la correzione della falla.

Part of the PlainSec briefing for 2026-07-09

Every edition of this story: Roundcube diventa il varco per i mail server universitari

Sources