Google раскрыла кампанию UNC6508, которая началась как минимум в сентябре 2023 года и оставалась незамеченной больше года. Атака на REDCap, платформу для медицинских и научных исследований, в итоге затронула не только один университет, но и более широкий круг организаций из академической, медицинской и военной среды США и Канады. Для русскоязычных ИБ-команд здесь неприятно знакомый вывод: даже узкоспециализированное исследовательское ПО уже давно стало входной дверью в сети с чувствительными данными.
Об инциденте сообщает Dark Reading со ссылкой на расследование Google Threat Intelligence Group и Mandiant. По версии Google, за операцией стоит связанная с Китаем группа UNC6508. Исследователи описывают ее как сравнительно нового игрока, работающего в интересах разведывательных задач КНР. Цель выглядела совсем не точечной: злоумышленников интересовали данные, связанные с искусственным интеллектом, кибероперациями, медицинскими исследованиями, национальной безопасностью, программами военного назначения и даже деятельностью в оборонно-промышленной базе.
Сценарий атаки был не особенно экзотическим на старте и довольно неприятным в развитии. По данным Google, злоумышленники скомпрометировали внешний сервер REDCap в североамериканском медицинском исследовательском учреждении, а затем спустя три месяца развернули кастомный малварный набор INFINITERED. Этот код был написан специально под REDCap: он крал логины и пароли, встраивался в легитимные файлы системы и переживал обновления платформы больше года. Иначе говоря, обычный цикл “обновились и живем спокойно” здесь не сработал. Если вредонос уже сидит внутри механизма апгрейда, патчинг без полноценной проверки превращается в успокоительное.
Дальше операция перешла в стадию, которую особенно любят разбирать постфактум на совещаниях: украденные учетные данные позволили UNC6508 попасть во внутреннюю сеть, добраться до доменной админской учетной записи и настроить скрытную эксфильтрацию данных. Для этого группа использовала не громкий набор тулзов, а манипуляции с правилами content compliance в корпоративной почтовой среде. Практически это выглядело как тихая BCC-пересылка писем, соответствующих нужным ключевым словам, на ящик, контролируемый атакующим. По словам Патрика Уитселла из GTIG, именно ключевые слова в этих правилах помогли понять, какие данные искал противник: военные программы и стратегия, внешняя политика, передовые оборонные технологии, медицинские исследования и компании из defense industrial base. Для SOC это неприятный урок: если защита сосредоточена на исполняемых файлах и классическом lateral movement, можно легко пропустить утечку, замаскированную под штатную админскую функцию.
Атака на REDCap особенно показательна еще и потому, что речь идет не о массовом потребительском софте, а о нишевой, но широко используемой платформе в медицинской и научной среде. Google отдельно подчеркивает: REDCap позволяет администраторам держать рядом и актуальные, и устаревшие версии ПО, а UNC6508 целенаправленно искала именно такие легаси-инсталляции. Это типичная история из разряда “старую версию пока не трогаем, там все завязано на процессы”, только в этот раз цена инерции оказалась куда выше обычного техдолга. Более того, Google обнаружила несколько организаций в США и Канаде, уже зараженных INFINITERED, а не один-единственный кейс. То есть речь идет не о случайном успехе на одном объекте, а о повторяемой тактике с понятной вертикалью целей.
Еще одна деталь, которая отличает эту кампанию от привычного набора IOC-таблиц, касается операционной маскировки. UNC6508 использовала в своей сети сокрытия исключительно IP-адреса из США. Логика проста и довольно цинична: входы с “домашних” адресов выглядят менее подозрительно, чем с случайных зарубежных хостов, и лучше вписываются в модель нормальной активности. В сочетании с отказом от шумных инструментов это делает кампанию опасной не из-за какой-то магии нулевого дня, а из-за дисциплины исполнения. Когда атакующий умеет жить внутри привычных административных механизмов, половина старых чек-листов начинает выглядеть как музейный экспонат.
Что из этого следует для разработчиков, администраторов и ИБ-руководителей? Во-первых, специализированные веб-приложения для исследований, клиник, лабораторий и вузов надо перестать считать “вспомогательными” системами. Если через них можно зайти в домен, они давно относятся к критическому контуру. Во-вторых, Google прямо рекомендует фишинг-устойчивую двухфакторную аутентификацию для администраторских аккаунтов, аудит логов, контроль правил DLP и проверку изменений в compliance-настройках. Отдельный пункт для команд, которые любят закрывать квартал красивым отчетом о патчах: мало обновить REDCap до последней версии, нужно еще убедиться, что старые версии действительно удалены, а сервер не содержит следов INFINITERED. И да, проверка только EDR на рабочих станциях здесь не спасает: вредонос жил в логике серверного приложения и в штатных почтовых механизмах.
Google уже заявила, что нарушила инфраструктуру UNC6508, уведомила пострадавшие организации и добавила релевантную аналитику в свои защитные продукты. Но главный вопрос шире одной кампании. Если государственные группы системно уходят из “громкого” малвара в компрометацию отраслевого ПО, почтовых правил и админских функций, то следующая атака на REDCap может называться иначе и идти через другой узкий продукт, о котором за пределами отрасли почти никто не слышал. Для корпоративной безопасности это означает неприятную, но полезную мысль: карту рисков пора рисовать не по популярности софта, а по ценности данных, которые он quietly обслуживает.