🌍The Next Web (TNW)•較早收集於 87m
Google Workspace 功能遭濫用進行數據外洩

💡對於使用 Google Workspace 管理敏感研究或企業數據的任何人來說,這是一個關鍵的安全警告。
⚡ 30-Second TL;DR
有什麼變化
攻擊者濫用了 Google Workspace 的規則配置
為什麼重要
此事件凸顯了對 SaaS 配置設定進行嚴格審核的迫切需求。組織必須監控自動化規則,以防止未經授權的數據傳輸。
下一步行動
立即審核您的 Google Workspace「規則」和「轉發」設定,確保沒有未經授權的自動訊息重定向處於活動狀態。
誰應關注:Enterprise & Security Teams
關鍵要點
- •攻擊者濫用了 Google Workspace 的規則配置
- •目標鎖定北美醫療、學術和軍事網絡
- •透過 REDCap 伺服器後門取得初始存取權
- •透過自動轉發訊息執行數據外洩
🧠 深度解析
背景與延伸:來自公開資料,非原文內容。引用 19 個來源。
🔑 增強重點摘要
- •Google的威脅情報小組 (GTIG) 將此與中國相關的間諜組織追蹤為UNC6508,該組織在北美醫療、學術和軍事研究網絡中潛伏了一年多。
- •攻擊者透過REDCap伺服器上的後門部署了名為INFINITERED的客製化惡意軟體,該軟體會劫持升級過程、竊取登入憑證並充當後門。
- •數據外洩是透過濫用Google Workspace的「內容合規性規則」實現的,攻擊者創建了一條規則(拼寫錯誤為「Patroit」),該規則會將包含近150個關鍵字、搜尋詞和電子郵件地址的郵件靜默密送至攻擊者控制的Gmail地址。
- •此次活動從2023年9月開始,一直持續到2025年11月,目標是竊取與國家安全、印太司令部行動、人工智慧、無人載具系統、網路攻擊計畫和醫學研究相關的敏感國防情報。
- •Google已停用攻擊者控制的Gmail地址,並建議組織修補REDCap伺服器、移除舊版本、審查內容合規性規則和郵件轉發規則,並檢查管理員稽核日誌中的規則變更。
📊 競品分析▸ Show
| 功能/指標 | Google Workspace | Microsoft 365 |
|---|---|---|
| 數據外洩防護 (DLP) | 內建DLP功能,可針對Gmail、Drive、Chat設定規則,偵測敏感內容並阻止共享。 | Microsoft Purview DLP,與Microsoft 365工作負載(Teams、SharePoint、OneDrive)深度整合,並支援Microsoft 365 Copilot。 |
| 自動轉發規則濫用風險 | 攻擊者可濫用內容合規性規則或自動轉發規則進行靜默數據外洩。 | 攻擊者可濫用郵件轉發規則進行靜默數據外洩。 |
| 防護與偵測 | 可完全禁用自動轉發功能。 稽核日誌提供管理員活動、數據存取等記錄,但可能缺少User Agent和完整檔案路徑等關鍵鑑識數據。 | 可透過出站垃圾郵件過濾策略阻止自動轉發的郵件,並在創建轉發規則時發出警報。 |
| 其他攻擊面 | 攻擊者曾濫用Google Calendar進行命令與控制 (C2),或濫用Google Sheets API進行C2。 | 曾有單擊Microsoft 365 Copilot漏洞可能導致電子郵件、檔案和MFA代碼被竊取的案例。 |
| 第三方整合安全 | 稽核日誌可追蹤OAuth Token使用第三方應用程式的情況。 | - |
| 整體評價 (Gartner Peer Insights 2026) | 在服務與支援、整合與部署、評估與簽約方面,評論者認為Microsoft優於Google。 | 在服務與支援、整合與部署、評估與簽約方面,評論者認為Microsoft優於Google。 |
🛠️ 技術深入
- 初始入侵點: 攻擊者透過妥協的REDCap (Research Electronic Data Capture) 伺服器取得初始存取權,這些伺服器是醫院和大學用於建立和管理研究資料庫的網路平台。
- 惡意軟體部署: 在初始入侵約三個月後,攻擊者部署了客製化惡意軟體INFINITERED。
- INFINITERED功能:
- 惡意軟體透過木馬化合法的REDCap系統檔案來實現其功能。
- 劫持升級過程,確保每次REDCap新版本更新時都會重新注入惡意程式碼。
- 從登入頁面收集使用者名稱和密碼,並將其加密儲存在本地資料庫表格中。
- 作為後門,透過HTTP cookies接收命令並在每次頁面載入時執行。
- 權限提升與橫向移動: 攻擊者利用從REDCap竊取的憑證,進入內部網路並最終取得網域管理員帳戶權限。
- 數據外洩機制:
- 濫用Google Workspace的「內容合規性規則」,這是一個合法的管理員功能,用於掃描郵件中的關鍵字並複製或轉發匹配的訊息。
- 攻擊者創建了一條規則(拼寫錯誤為「Patroit」),監控近150個關鍵字、搜尋詞和電子郵件地址。
- 當郵件匹配時,Workspace會靜默地將其密送 (BCC) 到攻擊者控制的Gmail地址 (例如BebitaBarefoot774[@]gmail[.]com)。
- 這種方法無需在郵件伺服器上部署惡意軟體,也無需單獨的外洩工具或異常網路流量,使其難以被偵測。
- MITRE ATT&CK框架已將濫用電子郵件轉發規則列為一種已知技術。
- 偵測與緩解: Google已停用攻擊者控制的Gmail帳戶。 建議措施包括修補REDCap伺服器、移除舊版本、審查Google Workspace的內容合規性與郵件轉發規則、檢查管理員稽核日誌中的規則變更,並啟用兩步驟驗證 (2SV)。
- 稽核日誌限制: 儘管Google Workspace稽核日誌提供了豐富的事件數據,但在某些情況下,如User Agent和完整的檔案路徑等關鍵鑑識數據可能缺失,這增加了調查的複雜性。 Google在2026年4月已發布增強功能,擴展了稽核日誌的欄位以深化安全調查能力。
🔮 前景展望AI analysis grounded in cited sources
國家級威脅行為者將持續濫用雲端平台原生功能進行隱蔽性數據外洩。
此類攻擊利用合法功能,難以被傳統安全工具偵測,且在多個雲端服務中存在類似功能,使其成為具吸引力的攻擊途徑。
組織將需要更深入的雲端環境可視性與行為分析工具,以偵測「活在雲端」的攻擊。
傳統端點偵測與網路邊界防禦難以發現利用合法雲端功能進行的攻擊,需要專門的SaaS安全態勢管理 (SSPM) 和行為分析來識別異常。
供應鏈攻擊將持續演變,目標將從軟體供應商擴展到研究平台和協作工具。
REDCap伺服器作為初始入侵點,顯示攻擊者正尋找企業生態系統中較弱的環節,包括廣泛使用的研究和協作平台。
⏳ 時間線
2012-06
Google開始向用戶發出國家支持的攻擊警告。
2019-12
Google報告稱,在第三季度有超過12,000名用戶成為國家支持駭客的目標,主要透過憑證網路釣魚。
2023-09
UNC6508對北美醫療研究機構的REDCap伺服器進行了最早的已知入侵。
2025-05
Google報告稱,APT41(與中國相關)濫用Google Calendar服務進行命令與控制 (C2),攻擊政府機構。
2025-11
UNC6508的數據外洩活動持續到至少2025年11月。
2026-06
Google Threat Intelligence Group (GTIG) 發布報告,詳細說明UNC6508濫用Google Workspace內容合規性規則進行數據外洩的活動。
📎 來源 (19)
Factual claims are grounded in the sources below. Forward-looking analysis is AI-generated interpretation.
📰
AI 週報
閱讀本週精選 AI 大事摘要 →
👉相關動態
AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: The Next Web (TNW) ↗
每週 AI 簡報
每週一封,可隨時退訂。
