


















Chinesische Angreifer sind mit viel Geduld in die IT nordamerikanischer Einrichtungen eingedrungen und haben dort umfangreich spioniert. Das berichtet Googles Threat Intelligence Group (GTIG). Betroffen sind demnach Forschungseinrichtungen, Militär, Behörden und andere Organisationen in Kanada sowie den USA. Spätestens im September 2023 drangen die Angreifer in Redcap-Server ein; dies sind Electronic Data Capture Server, die für die Sammlung wissenschaftlicher Daten, insbesondere bei klinischen Studien, genutzt werden.
Weil solche Studien lange laufen können, erlaubt Redcap den parallelen Betrieb auch älterer Softwareversionen. Dabei können Sicherheitslücken offen bleiben, nach denen die als UNC6508 bezeichneten Angreifer suchen. In einem konkreten Fall den die GTIG beschreibt, haben die Täter nach ihrem Eindringen drei Monate zugewartet, bevor sie Malware namens Infinitered installiert haben.
Infinitered sammelt Zugangsdaten, öffnet eine Hintertür für spätere Zugriffe auf das System, und infiziert drei Redcap-Systemmodule; Letzteres stellt sicher, dass Inifinitered bei jedem Update der Serversoftware eingenistet bleibt. Ein weiteres Jahr verstrich, bevor sich die Angreifer der geernteten Zugangsdaten in ein Administratorkonto einloggten. Damit konnten sie auf andere Ressourcen im Netz der betroffenen Organisation zugreifen.
Dabei nutzten sie eine Funktion als Hebel, mit der die Organisation den E-Mail-Verkehr ihrer Mitarbeiter auf verpönte Inhalte überwacht (Domain Content Compliance Rules). Die Täter legten eine lange Liste von Stichworten an und E-Mail-Adressen an. Enthielt ein E-Mail einen dieser Suchbegriffe, wurde es automatisch heimlich mittels BCC: an eine von den Angreifern kontrollierte Gmail-Adresse weitergeleitet.
So erhielten die Angreifer fremde Daten frei Haus. Die GTIG hat UNC6508 mit hoher Wahrscheinlichkeit der Volksrepublik China zugeordnet. Eine offenbar manuell erstellte Stichwortliste gibt Einblick darin, wofür sich die Auftraggeber speziell interessieren: konventionelle Waffen, offensive Software und andere Militärbelange, außenpolitische Strategien, Diplomatie, unbemannte Fahrzeuge, KI, medizinische Forschung und Pathogene, darunter das Chikungunya-Virus.
Die GTIG hat zahlreiche Opfer, die wohl all die Google Cloud nutzen, ausgemacht und verständigt. Zur Vorbeugung empfiehlt Google unter anderem konsequenten Einsatz von Zweifaktor-Authentifizierung (2FA), Gerätebindung von Cookies (DBSC) um etwaige Kopien unbrauchbar zu machen, das Anlegen von Logs und deren regelmäßige Auswertung, automatische Regeln zur Reduktion unautorisierter Ausleitung sensibler Daten, Einspielen aller Redcap-Update und aktive Ausschau nach Infinitered anhand verräterischer Spuren.
(ds)
此内容由惯性聚合(RSS阅读器)自动聚合整理,仅供阅读参考。 原文来自 — 版权归原作者所有。