Čínská hackerská skupina zneužívala pravidla Google Workspace ke krádeži výzkumných a obranných e-mailů

Čínská skupina zaměřená na kybernetickou špionáž se více než rok skrývala v sítích severoamerických zdravotnických, akademických a vojenských výzkumných institucí a po celou tu dobu nepozorovaně odčerpávala citlivou výzkumnou a obrannou e-mailovou komunikaci.

Jak útočníci pronikli do sítí

Vstupní branou byl backdoor umístěný na výzkumných serverech REDCap, který sloužil ke sběru přihlašovacích údajů. Zajímavější než samotný průnik byl ale způsob, jakým útočníci data odčerpávali: přesměrovali vlastní pravidla obětí v rámci Google Workspace tak, aby se zprávy obsahující určitá klíčová slova automaticky kopírovaly do schránky pod kontrolou útočníků.

Skupinu, kterou tým Google Threat Intelligence Group (GTIG) sleduje pod označením UNC6508, popsala společnost Google ve zprávě zveřejněné tento týden, přičemž k jejímu přiřazení vyjádřila vysokou míru jistoty. Stejný klastr a stejný nástroj REDCap firma poprvé zmínila už v únoru, v rozsáhlejší zprávě o útocích podporovaných státem zaměřených na obranný sektor. Obětí byly podle Google organizace ve Spojených státech a Kanadě – kliničtí poskytovatelé, akademická centra, vojenské zdravotnické instituce, advokační skupiny a zdravotničtí regulátoři, jejichž konkrétní jména firma nezveřejnila. Google uvedl, že postižené organizace informoval a infrastrukturu skupiny narušil.

Vstupním bodem byl nástroj REDCap (Research Electronic Data Capture), webová platforma, kterou nemocnice a univerzity běžně používají ke správě výzkumných databází. Skupina UNC6508 napadla veřejně dostupné servery s touto platformou; Google přesný způsob počátečního průniku ani konkrétní zneužitou verzi nespecifikoval, pouze zaznamenal, že skupina aktivně testovala starší, zranitelné instalace.

Přibližně tři měsíce po proniknutí do systému nasadili útočníci vlastní malware, který GTIG pojmenoval INFINITERED. Ten napadá systémové soubory REDCapu tak, aby se po každé aktualizaci sám znovu vložil zpět, sbírá a v zašifrované podobě uchovává přihlašovací jména a hesla zadaná na přihlašovací stránce, a slouží jako zadní vrátka přijímající příkazy prostřednictvím HTTP cookies při každém načtení stránky. Nejstarší zaznamenaný průnik sahá až do září 2023, aktivita pak pokračovala minimálně do listopadu 2025. Po proniknutí na server provedla skupina interní průzkum, získala přístupy k databázím a servisním účtům a tyto údaje využila k postupu hlouběji do sítě, až k účtu doménového administrátora.

Jak útočníci odčerpávali e-maily

Samotný odsun dat využil funkci, která v systému už existovala. Skupina zneužila pravidla obsahové shody (content compliance) – legitimní administrátorskou funkci Google Workspace, jež prochází e-maily podle klíčových slov a umí odpovídající zprávy kopírovat nebo přeposílat. Útočníci vytvořili pravidlo s překlepem v názvu („Patroit“ namísto „Patriot“), které sledovalo téměř 150 klíčových slov, vyhledávacích termínů a e-mailových adres. Pokaždé, když zpráva odpovídala kritériím, Workspace ji nepozorovaně poslal jako skrytou kopii na adresu pod kontrolou útočníků, kterou Google následně zablokoval. Žádný malware na poštovním serveru, žádný samostatný nástroj pro odsun dat, žádný neobvyklý síťový provoz – jen vestavěná funkce poštovního systému obrácená proti svým uživatelům.

Zneužívání pravidel pro přesměrování e-mailů jako takové už mezi známé techniky zařazuje i databáze MITRE. Co tým GTIG označuje za nové, je využití pravidel pro obsahovou shodu k tomuto účelu – tuto konkrétní metodu firma u čínsky spojeného aktéra dosud nezaznamenala. Klíčová slova v pravidle odpovídala prioritám skupiny při sběru informací: geostrategická politika, vojenská strategie a vybavení, pokročilé technologie včetně umělé inteligence a bezpilotních prostředků, offenzivní kybernetické programy a zdravotnický výzkum. Jeden výraz svou konkrétností vyčníval – chikungunya, komárem přenášený virus stojící za epidemií v čínské provincii Kuang-tung v roce 2025.

Co dělat dál

Prvním krokem by mělo být zabezpečení samotného REDCapu: záplatování veřejně dostupných serverů a důsledné odstranění starých verzí, nikoli jejich pouhé ponechání souběžně s aktuální. Právě možnost provozovat starší verze vedle nových totiž umožňuje takzvané downgrade útoky, při nichž útočník donutí software vrátit se k staré, zranitelné verzi.

Dále je třeba prověřit poštovní stranu – zkontrolovat pravidla obsahové shody a přesměrování ve Workspace (nebo obdobném systému) a vyhledat cokoli, co kopíruje nebo přesměrovává zprávy na externí adresy, a to včetně historie změn těchto pravidel v administrátorských protokolech, nikoli jen jejich aktuálního znění. Doporučuje se rovněž vyhledat zveřejněné indikátory kompromitace spojené s malwarem INFINITERED a na administrátorské účty nasadit vícefaktorové ověření odolné proti phishingu, protože celá fáze krádeže e-mailů stála na zneužití administrátorského přístupu.

Google stále neví, jakým způsobem se skupina UNC6508 poprvé dostala na servery REDCap. Pozornost si ale zaslouží především zneužité pravidlo pro poštu – jakmile útočník jednou získá administrátorský přístup, může se z běžné vestavěné funkce cloudové služby snadno stát skrytý kanál pro únik dat, a právě to by obránci měli pravidelně prověřovat, nikoli jen samotný backdoor v REDCapu.

Zdroj: thehackernews.com

Zdroj: IT SECURITY NETWORK NEWS