Google: Китайские хакеры взломали Workspace, атаковав медицинские и оборонные организации

Google: Китайские хакеры взломали Workspace, атаковав медицинские и оборонные организации

Корпорация Google предупредила о продолжающейся кампании по хищению данных, проводимой группировкой UNC6508, связанной с КНР. Хакеры использовали уязвимости в серверах REDCap (Research Electronic Data Capture — системы для сбора и управления исследовательскими данными, часто используемые в медицине) для развертывания вредоносного ПО INFINITERED. Целью атаки стали разнообразные национальные, государственные и частные медицинские учреждения, включая исследовательские и оборонные организации.

По данным экспертов, более года китайские государственные хакеры скрытно действовали на серверах североамериканских академических, медицинских и военных исследовательских организаций, внедряя вредоносное ПО и похищая конфиденциальные данные.

Механизм кибератаки

Группа анализа угроз Google (Google Threat Intelligence Group, GTIG) опубликовала отчет, подробно описывающий деятельность UNC6508. Эта группировка, связанная с Китайской Народной Республикой, предположительно эксплуатировала доступные извне серверы REDCap для установки вредоносного программного обеспечения INFINITERED.

С помощью этого ПО злоумышленники крали учетные данные, что позволяло им получать доступ к содержимому серверов и оставаться незамеченными более года. Затем хакеры распространялись по сети и похищали конфиденциальные данные, используя оригинальную технику манипуляции правилами соответствия контента домена.

Использование правил соответствия контента

Google поясняет, что правила соответствия контента являются легитимной функцией многих облачных корпоративных пакетов для повышения продуктивности. Используя административные учетные записи, злоумышленники создали специальные правила для управления электронными письмами, содержащими заранее определенные наборы слов, фраз и текстовых шаблонов.

Они назвали правило «Patroit» и настроили его на скрытую пересылку (BCC) определенных электронных писем на контролируемые хакерами адреса Gmail. Google уже отключила учетные записи Gmail, связанные с этой группировкой и данной кампанией.

Рекомендации по безопасности

В своем блоге исследователи Google представили обширный список мер, которые администраторам следует предпринять для защиты от UNC6508 и подобных угроз:

  • Внедрение устойчивой к фишингу двухфакторной аутентификации (MFA).
  • Регистрация учетных записей с высокой степенью конфиденциальности в программе расширенной защиты (Advanced Protection Program).
  • Применение привязки сеансовых учетных данных к устройству с использованием сертификатов авторизации (Device Bound Session Credentials with CAA) для высокочувствительных аккаунтов, чтобы предотвратить кражу сеансовых файлов (cookie).

Цели атак

Как подчеркнули в Google, кампания была направлена на широкий круг национальных, государственных и частных медицинских организаций. Среди них — всемирно известные клинические учреждения, ведущие академические центры, североамериканские военные медицинские учреждения, профессиональные правозащитные группы и регулирующие органы здравоохранения.

Области их исследований охватывают широкий спектр современной медицины: от молекулярных открытий и клинических испытаний лекарств до государственной политики в области общественного здравоохранения и готовности вооруженных сил. В этих организациях работают тысячи людей, а их совокупный исследовательский бюджет исчисляется миллиардами долларов.

История и достижения компании Firefly Aerospace
Почему лучше покупать Haval в автосалоне?
Будущее фан-сообществ: можно ли монетизировать любовь к манге без проблем с законом?
Weedhack: Поддельные моды на YouTube заразили более 116 000 игроков Minecraft
«Клубничная луна» 2026 года: чего ожидать от последнего микролуния сезона