نفوذ سایبری گروه چینی UNC6508 و سوءاستفاده از Google Workspace برای سرقت ایمیلهای حساس
یک عملیات جاسوسی سایبری پیشرفته منتسب به گروه UNC6508 مرتبط با چین، بیش از یک سال به شبکههای پژوهشی پزشکی، دانشگاهی و نظامی در آمریکای شمالی نفوذ کرده و ایمیلهای حساس را بهصورت مخفیانه استخراج کرده است. بر اساس گزارش Google Threat Intelligence Group (GTIG)، این کمپین نمونهای از ترکیب نفوذ به سرورهای آسیبپذیر و سوءاستفاده از سرویسهای ابری برای سرقت دادهها است.
سایبرنامه
@cybernameh

نقطه آغاز حمله: نفوذ به سرورهای REDCap
طبق این گزارش، نقطه ورود مهاجمان، سرورهای پلتفرم REDCap (Research Electronic Data Capture) بوده است؛ سامانهای که بهطور گسترده در بیمارستانها و مراکز دانشگاهی برای مدیریت دادههای پژوهشی مورد استفاده قرار میگیرد.
مهاجمان با هدف قرار دادن سرورهای در معرض اینترنت و احتمالاً بهرهبرداری از آسیبپذیریهای موجود، موفق به دسترسی اولیه به این سامانه شدند. اگرچه گوگل هنوز جزئیات دقیق آسیبپذیری اولیه یا نسخههای آسیبپذیر را اعلام نکرده است.
استقرار بدافزار INFINITERED و تثبیت دسترسی
پس از نفوذ اولیه، مهاجمان بدافزار اختصاصی خود با نام INFINITERED را روی سرورهای REDCap مستقر کردند. این بدافزار برای حفظ دسترسی بلندمدت و جمعآوری اطلاعات طراحی شده بود و قابلیتهای زیر را فراهم میکرد:
دستکاری فرآیند بهروزرسانی REDCap برای حفظ پایداری کد مخرب سرقت نامهای کاربری و گذرواژهها و ذخیرهسازی رمزگذاریشده آنها در پایگاه داده محلی عملکرد بهعنوان بکدور از طریق HTTP Cookie و اجرای مداوم در هر بار بارگذاری صفحات
بر اساس شواهد فنی، این فعالیتها از سپتامبر 2023 آغاز شده و تا نوامبر 2025 ادامه داشته است.
ارتقای دسترسی تا سطح ادمین
در ادامه عملیات، مهاجمان با بهرهگیری از اطلاعات جمعآوریشده موفق شدند دسترسی خود را تا سطح ادمین دامنه ارتقا دهند. این سطح دسترسی امکان کنترل گسترده بر سرویسهای داخلی، از جمله زیرساخت ایمیل سازمان را فراهم کرد.
سوءاستفاده از Google Workspace برای استخراج ایمیلها
نکته کلیدی این حمله، عدم استفاده از بدافزارهای سنتی برای خروج داده و در عوض بهرهبرداری از قابلیتهای داخلی Google Workspace است.
مهاجمان از قابلیت Content Compliance Rules سوءاستفاده کردند؛ قابلیتی که به مدیران سازمان اجازه میدهد ایمیلها را بر اساس کلمات کلیدی و الگوهای مشخص بررسی و پردازش کنند.
در این حمله، یک قانون سفارشی با حدود ۱۵۰ کلمه کلیدی مرتبط با موضوعات حساس ایجاد شد. این قانون بهصورت مخفیانه هر ایمیل منطبق را به یک آدرس Gmail تحت کنترل مهاجمان ارسال میکرد.
این روش باعث شد فرآیند سرقت اطلاعات بدون نیاز به بدافزار اضافی و بدون ایجاد ترافیک مشکوک شبکه انجام شود، که شناسایی آن را بسیار دشوار میکرد.
اهداف اطلاعاتی مهاجمان
تحلیل کلیدواژههای استفادهشده در این کمپین نشان میدهد اهداف جمعآوری اطلاعات شامل حوزههای زیر بوده است:
سیاستها و موضوعات ژئوپلیتیکی فناوریها و تجهیزات نظامی هوش مصنوعی و سامانههای بدون سرنشین برنامهها و توانمندیهای سایبری تهاجمی تحقیقات پزشکی و حوزه سلامت
همچنین در میان این کلیدواژهها، اشارهای به «chikungunya» (چیکونگونیا)، یک بیماری ویروسی منتقله از پشه، مشاهده شده است.
جمعبندی و پیامدهای امنیتی
این رخداد نشان میدهد که مهاجمان پیشرفته صرفاً به استفاده از بدافزارهای پیچیده متکی نیستند، بلکه میتوانند از قابلیتهای قانونی و داخلی سرویسهای ابری نیز برای استخراج داده بهرهبرداری کنند.
در چنین حملاتی، خطر اصلی تنها در مرحله نفوذ اولیه نیست، بلکه در سوءاستفاده از سطح دسترسی مدیریتی و استفاده از ابزارهای مشروع سازمانی بهعنوان کانالهای مخفی خروج اطلاعات نهفته است.
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

موج جدید فیشینگ Ghost، سدهای سنتی امنیت ایمیل را دور میزند
کمپین جدید EvilTokens با استفاده از تکنیک Ghost Phishing، محتوای صفحات فیشینگ را تا زمان اجرا در مرورگر پنهان کرده و بسیاری از سامانههای سنتی امنیت ایمیل را دور میزند.



