Eine E-Mail öffnen — mehr braucht es nicht. Sicherheitsforscher von Proofpoint haben eine Spionage-Kampagne aufgedeckt, die Roundcube-Webmail-Server ins Visier nimmt und dabei erschreckend leise vorgeht. Wenn du Roundcube selbst hostest, ist das dein Weckruf.
SO LÄUFT DER ANGRIFF AB
Die Angreifer — von Proofpoint als UNK_MassTraction geführt und einer China-nahen Gruppe zugeordnet — nutzen eine Kette aus zwei Schwachstellen:
- Der Einstieg (CVE-2024-42009): Eine Cross-Site-Scripting-Lücke sorgt dafür, dass Schadcode allein beim Öffnen einer präparierten Mail im verwundbaren Roundcube-Client ausgeführt wird. Kein Klick, kein Anhang nötig.
- Der Datendiebstahl: Ein Schädling namens IceCube sammelt Benutzernamen, Passwörter, Session-Cookies und Zwei-Faktor-Material und funkt alles an die Angreifer.
- Die Persistenz (CVE-2025-49113): Über eine Deserialisierungs-Lücke verschaffen sich die Angreifer serverseitigen Zugriff, setzen Webshells und die VShell-Backdoor und nisten sich dauerhaft ein.
WER IM FADENKREUZ STEHT
Die Kampagne läuft laut Proofpoint seit Mai und zielt bislang auf Physik- und Ingenieurs-Fakultäten, Professoren und Verwaltungen — mit Bezug zu Astrophysik, Teilchenphysik und sicherheitsrelevanter Forschung. Bestätigt sind weniger als zehn Opfer, betroffen sein könnten aber einige Dutzend Universitäten. Die Angreifer behandeln Mailserver dabei als Sprungbrett, um tiefer ins Netzwerk vorzudringen.
SO SCHÜTZT DU DEINE MAILBOX
- Roundcube aktualisieren: Beide ausgenutzten Lücken sind bekannt und gepatcht. Bring deine Installation auf den aktuellen Stand — das ist der wichtigste Schritt.
- Sitzungen zurücksetzen: Erzwinge nach dem Update ein Neu-Anmelden und rotiere Passwörter, falls dein Server vorher exponiert war.
- Server prüfen: Achte auf unbekannte PHP-Dateien im Webroot und ungewöhnliche Prozesse — Webshells sind ein klassisches Persistenz-Werkzeug.
FAZIT: Webmail ist eine Angriffsfläche
Selbst gehostetes Webmail ist praktisch — aber nur so sicher wie sein letztes Update. Diese Kampagne zeigt, dass schon eine ungeöffnete Aktualisierung reicht, um zum Einfallstor zu werden. Prüf deine Version heute, nicht nächste Woche.
Häufige Fragen
Welche Roundcube-Versionen sind betroffen?
Reicht wirklich das Öffnen einer Mail für den Angriff?
Wie behebe ich das Problem konkret?
Bin ich als privater Selbsthoster gefährdet?
Hinweis: Sicherheitslücken sind ein sensibles Thema. Prüfe deine Systeme individuell und ziehe im Ernstfall fachkundige Hilfe hinzu.
Quellen: BleepingComputer, CyberScoop, The Register