中国系ハッカーUNK_MassTractionが米加大学研究者を標的、Roundcubeの既知脆弱性2件を悪用して認証情報を窃取

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo

「メールサーバーってそんなに狙われるの?」
「既知の脆弱性なのに、なぜまだ悪用されるんだろう?」

チップス

ボス、中国系のハッカーが大学のメールサーバーを狙ってるってニュースがあったでしゅ。Roundcubeって何でしゅか?

ボス

Roundcubeはオープンソースのウェブメールソフトウェアだ。大学や研究機関で広く使われているが、パッチが遅れがちな組織にはこれが致命傷になる。2026年7月、中国との関連が疑われるUNK_MassTractionが、既知の脆弱性を使って米国・カナダの大学研究者の認証情報を組織的に盗んでいたことが判明した。

「メールサーバーの脆弱性は外部からは分からない」と思いがちですが、攻撃者は悪意のあるメールを1通送るだけで侵害を完結させます。
この記事では、大学の研究情報を狙うサイバースパイがどのような手口を使ったかを解説します。

  • 中国系の攻撃グループがRoundcubeのXSS脆弱性(CVE-2024-42009)を悪用し、物理・工学系大学研究者の認証情報を窃取
  • 悪意あるメールを開くだけでマルウェアが実行され、2FAコードを含む認証情報が盗まれる
  • メールサーバーはVPN集約装置と同レベルで保護すべき攻撃対象——早急なパッチ適用が必須

研究情報の窃取は日本の大学・研究機関にとっても無関係ではありません。

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
目次

事件の概要:安全保障関連研究者を狙った組織的スパイ活動

攻撃は少なくとも2026年5月から続いていたとProofpointが報告しています。

UNK_MassTractionとその標的

Proofpointが「UNK_MassTraction」と追跡するこの攻撃グループは、中国に関連する脅威アクターとの関連が疑われています。
使用するマルウェア(SNOWLIGHTローダー、VShell)が過去の中国系グループと重複すること、初期フィッシングメールに中国語のアーティファクトが見られることが根拠です。

標的は米国・カナダの大学の物理学・工学部門で、特に以下の分野の管理者・教授が狙われました。

  • 天体物理学・素粒子物理学の研究部門
  • 国家安全保障との関連が深い研究機関
  • Roundcubeを利用しているウェブメール環境

メールサーバーを「内部ネットワークへの踏み台」として使う手法

チップス

なんでメールサーバーが狙われるんでしゅか?もっと重要なサーバーがあるんじゃないでしゅか?

ボス

インターネットに公開されているからだ。VPNサーバーと同じで、外から到達できる「玄関」になる。メールサーバーを乗っ取れば、そこを起点に内部ネットワーク全体に侵入できる。中国系グループはこの手法を得意としている。

Proofpointの研究者は「メールサーバーをVPN集約装置やその他のリモートアクセスノードと同レベルで保護すべき」と警告しています。
インターネット公開されたメールサーバーは、内部ネットワークへの足がかりとして悪用されやすい攻撃対象です。

攻撃者の手口:XSSからウェブシェル設置まで

今回の攻撃チェーンは巧妙に多段階で構成されています。

悪意あるメールを開くだけで認証情報が盗まれる仕組み

攻撃は研究者への標的型フィッシングメールから始まります。
送信者には、侵害済みの実在アカウントや、DMARCポリシーが緩い正規ドメインのなりすましが使われます。
被害者がRoundcubeでそのメールを開くと、XSS脆弱性(CVE-2024-42009、CVSS 9.3)が自動実行されます。

すると「IceCube」と呼ばれるペイロードが動き出し、ブラウザに保存された認証情報と2要素認証コードを盗み出します。
続いてCVE-2025-49113(CVSS 9.9)を使ってPHPウェブシェル「SquareShell」を設置し、サーバーへの持続的なアクセスを確立します。
さらにVShell(Go言語製バックドア)を展開して、インタラクティブなシェルアクセスとポート転送を実現します。

フェーズ手口・ツール
初期侵入標的型フィッシングメール(侵害済みアカウント・ドメインなりすまし)
認証情報窃取CVE-2024-42009(XSS)→ IceCubeペイロード → 認証情報・2FAコード奪取
持続的アクセスCVE-2025-49113(RCE)→ SquareShell(PHPウェブシェル)設置
内部展開VShell(Goバックドア)でシェルアクセス・ポート転送を確立

Roundcubeをすぐにパッチ適用すべき理由

チップス

CVE-2024-42009って2024年の脆弱性でしゅよね?なんで今でも悪用されてるんでしゅか?

ボス

大学など公的機関はパッチ適用が遅れがちだ。攻撃者はそれを分かった上で「古い既知の脆弱性」を使い続ける。高度な技術は不要で、パッチ未適用の組織を大量スキャンで見つけるだけでいい。

対策として実施すべき事項をまとめます。

  • Roundcubeを最新版にアップデートし、CVE-2024-42009・CVE-2025-49113を修正する
  • メールサーバーへのアクセスをVPNと同レベルで制限・監視する
  • ドメインのDMARCポリシーを強化し、なりすましメールを遮断する

まとめ:既知の脆弱性を使い続ける国家支援型攻撃者の実態

ボス

UNK_MassTractionの手口で注目すべきは、高度なゼロデイを使わず既知の脆弱性だけで目的を達成した点だ。パッチを当てない組織は、国家支援型攻撃者にとって「簡単な標的」になる。

チップス

うちの大学もRoundcube使ってたでしゅ……すぐパッチ確認しましゅ!

今回の攻撃が示したのは、国家安全保障に関わる研究情報は常に諜報活動の標的であり、メールサーバーがその侵入口になるという現実です。
日本の大学・研究機関も例外ではなく、Roundcubeやその他のウェブメールソリューションのパッチ管理を定期的に見直す必要があります。
セキュリティ対策の基本は、「既知の脆弱性を放置しない」という地道な積み重ねです。

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次