Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Eine Gruppe, die mit China verbunden ist, die von Google als UNC6508 identifiziert wurde, nutzte eine Hintertür, die auf exponierten REDCap-Servern installiert wurde, um in nordamerikanischen medizinischen, akademischen und militärischen Forschungsnetzwerken für mehr als ein Jahr zu bleiben, Post und sensible Daten zu stehlen, ohne die Art von Lärm zu erzeugen, die traditionelle Kampagnen oft produzieren. Die besorgniserregendste Erkenntnis war nicht so sehr die Hintertür - GTIG rief das schädliche Modul INFINITERED - aber die Art, wie die Angreifer die Informationen veröffentlichten: Sie modifizierten legitime Regeln der Inhaltskonformität in Google Workspace, um von BCC auf ein von ihnen kontrolliertes Gmail-Konto zu kopieren, das mit fast 150 Keywords zusammenfiel.
Die Technik ist effektiv, weil sie zwei Realitäten der aktuellen Cybersicherheit erforscht: erstens veröffentlichen und setzen viele wissenschaftliche und klinische Institutionen Tools wie REDCap, um die kollaborative Forschung zu erleichtern, und zweitens, Cloud-Plattformen beinhalten Automatisierungs- und Compliance-Funktionen, die, wenn sie in falsche Hände fallen, Exfiltering-Daten erlauben, ohne zusätzliche Malware zu installieren oder anormalen Verkehr zu generieren. RED Cap ermöglicht Legit-Versionen mit der aktuellen Version, die Retreating-Angriffe auf verletzliche Versionen erleichtert; INFINITERED nutzte diese Situation, um in den Update-Flow selbst zu integrieren und Beharrlichkeit zu erhalten. Das Ziel der Sammlung - geostrategische Politik, militärische Ausrüstung, fortgeschrittene Forschung und sogar epidemiologische Begriffe wie "chikungunya" - zeigt, dass die Angreifer sowohl kritisches geistiges Eigentum als auch staatliche Intelligenz suchten.

Die Auswirkungen sind doppelt: einerseits der Verlust biomedizinischer Forschung und mögliche Auswirkungen auf die gesundheitlichen Reaktionen und akademische Zusammenarbeit; andererseits das Risiko einer Exfiltration von Informationen, die die nationale Sicherheit und die militärische Vorbereitung betreffen. Für Institutionen, die mit sensiblen Daten umgehen, muss dies die Priorisierung von Kontrollen ändern: Es reicht nicht aus, freiliegende Server zu schützen, es ist notwendig, Cloud-Management-Funktionen zu überprüfen und zu kontrollieren, die eine legitime Funktion in einen Leckkanal verwandeln können. Google informierte die Opfer und deaktivierte das von den Angreifern verwendete Konto, aber die Folge betont, dass der Umfang nicht mehr nur die betroffene Maschine, sondern auch die mit dieser administrativen Identität verbundenen verwalteten Dienste ist.
Die spezifischen Aktionen, die jeder technische oder Sicherheitsbeauftragte unverzüglich durchführen sollte, umfassen die Überprüfung aller REDCap-Instanzen, die aus dem Internet zugänglich sind, das Entfernen alter Versionen, anstatt die Koexistenz zu ermöglichen, das Anwenden von Patches und das Umbauen von Servern aus sauberen Bildern; REDCap ist ein Referenzprojekt und seine offizielle Website enthält nützliche Ressourcen für Manager, zum Beispiel in Projektredcap.org. Parallel dazu ist es wichtig, die Einhaltung und die Weitergabe von Regeln in Google Workspace oder anderen Cloud-Mail-Suiten zu überprüfen: nach Regeln suchen, die BCC, senden oder kopieren Sie Nachrichten an externe Adressen und überprüfen Sie die Management-Datensätze, um zu wissen, wer und wann diese Regeln erstellt oder geändert werden - Googles offizielle Dokumentation zu Inhaltsregeln kann als Ausgangspunkt dienen: Regeln für die Prüfung von Inhalten und Handlungen.
Aus Sicht der Erkennung und Forschung verlassen Sie sich nicht allein auf die Netztelemetrie. Überprüfung Management Audit Protokolle, Superusersitzungen und Änderungen in Compliance-Richtlinien; versuchen, Regeln mit bewussten typografischen Fehlern zu erstellen (der Bericht zitiert einen falsch geschriebenen Begriff als "Patroit") und Schlüsselwortmuster im Zusammenhang mit Intelligenzsammlungen. Die Durchführung von Suchanfragen und Kämpfern für Indikatoren im Zusammenhang mit INFINITERED und UNC6508 und die Korrelation mit dem Zugriff auf Servicekonten und Privilegienerhöhungen ist eine Priorität; Google Threat Intelligence Group veröffentlicht Analyse und Metriken, die helfen können, diese Jagden zu führen, und seine Outreach-Seite bietet nützliche Kontexte: Google Threat Analysis Group.

In Bezug auf die Organisations- und Governance-Abmilderung, wenden Sie phishing-resistente Authentifizierung Multifaktor in allen administrativen und Risikokonten, segmentale Forschungsumgebungen, so dass ein engagiertes Anmelden nicht erlaubt direkten Sprung auf kritische Domänen, und begrenzen Sie die Fähigkeit, Compliance-Regeln auf eine Mindestgruppe mit formaler Genehmigung zu schaffen. Ergänzen Sie Echtzeit-Erkennung und Warnungen über Änderungen in der Postpolitik und die Erstellung von Regeln, die aus der Domain hinausgehen, und betrachten Sie zusätzliche Kontrollen wie unwandelbare Audits und doppelte Genehmigungsverfahren für sensible Änderungen.
Wenn Sie vermuten, dass es betroffen ist, behandeln Sie die Antwort als Einbruch durch Seitenlichkeit: Trennen und bewahren Sie Systeme für forensische Analyse, ändern und rotieren Anmeldeinformationen und zugehörige Schlüssel, Wiederherstellen Administratorsitzungen, widerrufen oder wieder aufbauen kompromittierte REDCap-Server und suchen Sie Beweise für laterale Bewegung auf Domain-Konten oder Post-Dienste. Außerdem koordinieren Sie mit Partnern und zuständigen Behörden, wenn es Anzeichen für eine Exfiltration von Gesundheitsdaten oder geregelten Informationen gibt. Die Sicherheitsgemeinschaft muss verstehen, dass dieser Fall einen Trend zeigt: Cloud-Funktionalitäten, die für Compliance oder Bequemlichkeit ausgelegt sind, können die leiseste und effektive Verbindung zur Exfiltration sein, wenn ein Schauspieler administrative Privilegien erreicht.
Kurz gesagt, der Schutz von Forschungsumgebungen ist nicht nur Patching-Anwendungen; es kontrolliert, wer Cloud-Service-Richtlinien manipulieren kann und visualisiert jede Automatisierung, die Nachrichten kopieren oder umleiten kann. Die Prüfung von REDCap, die Anwendung strenger Cloud-Management-Politiken, die anspruchsvolle phishing-resistente MFA und die Erstellung spezifischer Erkennungen für Änderungen der Postregeln sind Schritte, die das Risiko reduzieren, dass ein technischer Eingriff zu einem massiven Leck von wissenschaftlichen Erkenntnissen und sensiblen Daten wird.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...