Los ciberdelincuentes ya no solo atacan a los usuarios; ahora buscan comprometer la infraestructura de correo electrónico para acceder a redes corporativas completas.
Lo que antes parecía un simple correo sospechoso ahora puede convertirse en el primer paso para tomar control de toda una organización. Una nueva investigación de Proofpoint revela que grupos vinculados a China están atacando servidores de correo universitarios para obtener acceso a redes corporativas completas, robar credenciales y mantener operaciones de espionaje a largo plazo.
El informe, dado a conocer el 13 de julio de 2026, documenta una campaña atribuida al grupo UNK_MassTraction, presuntamente alineado con intereses chinos, que desde mayo de este año ha explotado vulnerabilidades en servidores Roundcube de universidades en Estados Unidos y Canadá.
Según los investigadores, los atacantes aprovecharon múltiples vulnerabilidades conocidas para ejecutar código malicioso desde un correo aparentemente inofensivo. Bastaba con abrir el mensaje desde el cliente web para que pudieran robar credenciales, cookies y otra información de autenticación.
Posteriormente, los ciberdelincuentes instalaban herramientas que les permitían mantener acceso persistente al servidor y desplazarse hacia otros sistemas de la organización.
“Durante mucho tiempo, las organizaciones concentraron sus esfuerzos en proteger a los usuarios frente al phishing. Hoy eso ya no es suficiente”, advirtió Luis Isselin, Country Manager de México en Proofpoint.
El estudio advierte que la creciente digitalización del país amplifica el impacto potencial de este tipo de amenazas. De acuerdo con la ENDUTIH 2024 del INEGI, 83.1% de la población mexicana de seis años y más utiliza internet, lo que refleja la fuerte dependencia de plataformas digitales para trabajar, estudiar y comunicarse.
Como parte de la campaña, los investigadores identificaron IceCube, un malware diseñado para robar información de autenticación, ocultar la actividad de los atacantes y facilitar el movimiento dentro de la red comprometida.
También detectaron el uso del backdoor VShell, empleado para mantener acceso persistente a los sistemas afectados. El informe incluso señala indicios de que parte del código pudo haber sido desarrollado con apoyo de inteligencia artificial generativa, mostrando cómo estas tecnologías también empiezan a incorporarse en herramientas utilizadas por actores maliciosos.
Proofpoint considera que este caso confirma una tendencia global: los servidores de correo ya no son vistos solo como repositorios de mensajes, sino como infraestructura crítica desde la cual puede comprometerse toda una red corporativa.
Ante este panorama, se recomienda:
- Mantener servidores y aplicaciones actualizados.
- Implementar autenticación multifactor.
- Reforzar la protección de credenciales.
- Monitorear accesos y actividad sospechosa.
- Capacitar constantemente a los usuarios.
- Tratar los servidores de correo con el mismo nivel de prioridad que VPNs, plataformas remotas y aplicaciones expuestas a internet.
