UNC6508 скрытно шпионит через REDCap и INFINITERED
Исследователи сообщили о продолжительной кампании, которую приписывают группе UNC6508 — злоумышленнику с китайскими связями. По данным отчета, операция была нацелена на academic, medical и military research сектора Северной Америки и оставалась незамеченной с сентября 2023 года.
Ключевым вектором атаки стали внешние web applications, прежде всего REDCap servers, широко используемые в medical research community. После первичного проникновения атакующие развернули собственное malware под названием INFINITERED, предназначенное для захвата legitimate credentials и скрытой exfiltration данных из внутренних систем жертв.
Как был получен initial access
Согласно отчету, первоначальный доступ к REDCap servers был получен через exploitation vulnerabilities, особенно в устаревших версиях software. После закрепления в инфраструктуре UNC6508 провел internal reconnaissance, чтобы выявить и собрать credentials учетных записей databases и services.
Для удержания присутствия злоумышленники также развернули web shell с именем help.php. Этот инструмент позволял им сохранять контроль над скомпрометированными системами и выполнять дальнейшие действия без привлечения внимания.
INFINITERED: троянизированные системные файлы и модульная архитектура
Спустя три месяца после первичного вторжения было развернуто INFINITERED. Malware троянизировало legitimate system files REDCap и использовало modular components, обеспечивающие расширенный контроль и функциональность.
Особую опасность представляла способность вредоносного ПО внедрять code injection в процессе REDCap update, что обеспечивало persistence даже после обновлений и позволяло поддерживать доступ к целевым системам в долгосрочной перспективе.
- credential crawler — перехватывал учетные данные пользователей во время log in;
- backdoor в custom hooks — запускался при каждой загрузке страницы;
- возможность выполнять commands;
- выполнять SQL queries;
- передавать files по мере необходимости.
Новая техника exfiltration через BCC
Примечательно, что после года операций UNC6508 получил доступ к administrator account, используя stolen credentials. На этом этапе группа применила новую технику, ориентированную на abuse of content compliance rules для exfiltration целевых email messages.
Механизм был реализован через rule compliance под названием Patroit. Оно отслеживало keyword patterns и автоматически пересылало корреспонденцию в BCC на Gmail account, контролируемый злоумышленником.
Особую тревогу вызывает то, что злоумышленники сумели использовать легитимные функции платформы для скрытой эксфильтрации данных, маскируя активность под обычную системную обработку.
Целеполагание: medicine, defense и advanced technology
По оценке авторов отчета, амбиции кампании выходят далеко за пределы medical research. Сбор intelligence был связан также с defense и advanced technology направлениями, что, как отмечается, соответствует strategic interests of the People’s Republic of China.
Ключевые слова и упомянутые целевые лица указывали на фокус сразу на нескольких направлениях:
- defense;
- military strategy;
- specific medical research areas, включая chikungunya.
OpSec: маршрутизаторы, VPN и массовая регистрация accounts
Операционная скрытность UNC6508, по данным исследования, была выстроена на высоком уровне. Для сокрытия активности использовались obfuscation networks, включавшие compromised routers и VPN, что существенно затрудняло атрибуцию и мониторинг инфраструктуры.
Кроме того, злоумышленники создавали attacker-controlled accounts через services массового создания, усиливая concealment и повышая устойчивость своей операции.
Атрибуция и выводы
Атрибуция данной активности к UNC6508 выполняется с высокой степенью уверенности на основе нескольких факторов:
- malicious infrastructure;
- согласованные operational patterns;
- специфический подход к targeting;
- соответствие historical trends государственного espionage, связанного с PRC.
В отчете подчеркивается, что эта кампания демонстрирует сохраняющийся риск, который представляют espionage-motivated actors для секторов, имеющих критическое значение для national security и technological development. В первую очередь речь идет о research environments, где компрометация одного внешнего приложения может открыть доступ к чувствительным данным, внутренней переписке и учетным записям администрирования.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



