🇦🇺iTNews Australia•較早收集於 30m
中國關聯駭客鎖定美國與加拿大研究設施
💡針對 AI 研究人員的重要安全警報,涉及國家級駭客針對智慧財產權的網路間諜活動。
⚡ 30-Second TL;DR
有什麼變化
UNC6508 被確認為此次攻擊活動的幕後黑手
為什麼重要
研究設施必須加強邊界安全並實施更嚴格的存取控制,以保護敏感的 AI 與科學數據免受國家級駭客攻擊。
下一步行動
審查貴組織的網路日誌,檢查是否有與 UNC6508 活動模式相關的入侵指標。
誰應關注:Researchers & Academics
關鍵要點
- •UNC6508 被確認為此次攻擊活動的幕後黑手
- •攻擊目標鎖定美國與加拿大的研究設施
- •顯示對學術與科學數據具有戰略性興趣
🧠 深度解析
背景與延伸:來自公開資料,非原文內容。引用 16 個來源。
🔑 增強重點摘要
- •UNC6508的攻擊活動持續了超過一年,從2023年9月開始,直到2025年11月才被偵測到,顯示其高度的隱蔽性。
- •該組織利用了REDCap(一種廣泛用於醫學和科學研究的網路應用程式)伺服器的漏洞作為初始入侵點,並探測舊版易受攻擊的軟體。
- •UNC6508部署了名為「INFINITERED」的客製化惡意軟體,用於竊取憑證並建立持久的遠端存取,並透過一種新穎的技術,即建立名為「Patroit」(原文如此)的內容合規規則,自動將包含特定關鍵字的電子郵件轉發至攻擊者控制的Gmail帳戶以竊取資料。
- •攻擊目標涵蓋了廣泛的領域,包括國防情報、印太地區軍事戰略、人工智慧、無人載具、網路戰計畫以及醫療研究,甚至包括屈公病(Chikungunya)相關資訊。
🛠️ 技術深入
- 初始存取:利用外部面向的REDCap伺服器漏洞,特別是探測易受攻擊的舊版軟體。
- 惡意軟體部署:在初始入侵約三個月後部署了客製化惡意軟體INFINITERED。
- INFINITERED組件:
- 遞迴式投遞器:嵌入在合法REDCap系統檔案的木馬化版本中。
- 升級攔截器:監控REDCap升級並將惡意程式碼注入未來的版本。
- 憑證收集器:捕獲透過REDCap登入頁面提交的使用者名稱和密碼,並將其儲存在REDCap會話表中。
- 後門:透過HTTP cookie接收命令,允許執行shell命令、上傳/下載檔案、執行任意SQL查詢、檢索被盜憑證以及收集系統和資料庫資訊。
- 持久性:在REDCap伺服器上部署了一個名為「help.php」的網路shell。
- 資料外洩:建立了一個名為「Patroit」(原文如此)的內容合規規則,使用正規表達式匹配電子郵件中的關鍵字和電子郵件地址模式,並將匹配的郵件靜默地密送(BCC)到攻擊者控制的Gmail帳戶(BebitaBarefoot774[@]gmail[.]com)。
- 操作安全(OpSec):在混淆網路中專門使用美國IP地址來存取目標環境和攻擊者基礎設施,以規避偵測。
🔮 前景展望AI analysis grounded in cited sources
針對研究機構的網路間諜活動將持續增加,並利用新穎的規避技術。
UNC6508在超過一年的時間內未被偵測到,並採用了新的資料竊取方法(如郵件合規規則和美國IP地址混淆),這表明威脅行為者將繼續投資於隱蔽和創新的攻擊策略。
醫療和學術研究領域將面臨更大的網路安全壓力,需要加強對第三方應用程式的防護。
REDCap等廣泛使用的研究平台被利用,凸顯了這些高價值目標的脆弱性,促使機構必須更嚴格地管理和修補其研究基礎設施。
⏳ 時間線
2023-09
UNC6508首次被偵測到入侵北美醫療研究機構的REDCap伺服器。
2023-12
UNC6508部署了客製化惡意軟體INFINITERED。
2025-11
UNC6508的惡意活動持續到此時,隨後被偵測到。
2026-02
Google在報告中提及UNC6508,指出其對國防工業基地的興趣。
2026-06-15
Google威脅情報小組(GTIG)發布詳細報告,揭露UNC6508的活動,並中斷其惡意基礎設施。
📎 來源 (16)
Factual claims are grounded in the sources below. Forward-looking analysis is AI-generated interpretation.
📰
AI 週報
閱讀本週精選 AI 大事摘要 →
👉相關動態
AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: iTNews Australia ↗
每週 AI 簡報
每週一封,可隨時退訂。
