🔬 Китайские хакеры год читали почту медицинских и военных исследователей через встроен... — 16 июня 2026 г. в 11:00:01.762
🔬 Китайские хакеры год читали почту медицинских и военных исследователей через встроенную функцию Google Привет! Google Threat Intelligence Group опубликовали разбор кампании UNC6508 - китайской группы которая больше года сидела в сетях клинических, академических и военных организаций в США и Канаде и тихо копировала их переписку. 👨💻 Точка входа - REDCap, веб-платформа которую больницы и университеты используют для управления исследовательскими базами данных. Через уязвимые серверы задеплоили малварь INFINITERED, которая троянизировала системные файлы REDCap, перехватывала логины прямо со страницы входа и переживала обновления через захват механизма апгрейда. Первая компрометация датируется сентябрём 2023 года. ⚙️ Добравшись до доменного администратора создали правило в Google Workspace которое BCC-копировало все письма с нужными ключевыми словами на подконтрольный Gmail-адрес. Около 150 слов: военные технологии, ИИ, беспилотники, офензивные кибероперации, медицинские исследования. 🔎 Google говорит что использование admin-level content compliance rules для эксфильтрации они видят от китайских акторов впервые. Функция легитимная, трафик обычный, детектировать нечего. P.S. Первым делом проверьте правила пересылки и content compliance в Google Workspace на предмет BCC во внешние адреса. Потом REDCap - патч и удаление старых версий, они позволяют откатиться к уязвимому релизу. 🤖Бесплатный ChatGPT

