SecBoard
Zurück zur Übersicht

Chinese Hackers Abused Google Workspace Rules to Steal Research and Defense Emails

The Hacker News·
Originalartikel lesen bei The Hacker News

Chinesische Hacker haben über ein Jahr lang sensible Forschungs- und Verteidigungs-E-Mails aus nordamerikanischen Netzwerken gestohlen. Sie nutzten eine auf REDCap-Servern, um Zugangsdaten zu erbeuten, und missbrauchten dann Google Workspace-Regeln, um Nachrichten zu kopieren. Betroffene sollten ihre Systeme auf Kompromittierungen prüfen und Sicherheitsmaßnahmen verstärken.

Kurzfassung

Eine mit China verbundene Spionagegruppe hat sich über ein Jahr lang in nordamerikanischen medizinischen, akademischen und militärischen Forschungsnetzwerken versteckt. Die Gruppe nutzte eine Hintertür auf REDCap-Forschungsservern, um Anmeldeinformationen zu stehlen. Ziel war der Diebstahl sensibler Forschungs- und Verteidigungs-E-Mails.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Nordamerikanische medizinische, akademische und militärische Forschungseinrichtungen, die REDCap-Server nutzen.

Warum relevant

Organisationen, die REDCap-Server betreiben, könnten anfällig für ähnliche Angriffe sein, die zum Diebstahl sensibler Daten und geistigen Eigentums führen. Der Missbrauch von Google Workspace-Regeln zur Exfiltration deutet auf eine fortgeschrittene Taktik hin, die schwer zu erkennen ist.

Realistisches Worst Case

Langfristiger, unbemerkter Diebstahl von hochsensiblen Forschungsdaten und Verteidigungsinformationen, der zu erheblichen finanziellen Verlusten, Reputationsschäden und einem Verlust des Wettbewerbsvorteils führen kann.

Handlungsempfehlung

Überprüfen Sie REDCap-Server auf bekannte Schwachstellen und Anzeichen von Kompromittierung. Überprüfen Sie Google Workspace-Regeln auf ungewöhnliche oder bösartige Konfigurationen, die zur Datenexfiltration missbraucht werden könnten. Implementieren Sie Multi-Faktor-Authentifizierung (MFA) für alle Konten.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie REDCap-Server-Logs auf ungewöhnliche Zugriffe oder Änderungen, insbesondere im Zusammenhang mit der Installation von Backdoors.
  • Überprüfen Sie Google Workspace-Audit-Logs auf die Erstellung oder Änderung von E-Mail-Weiterleitungsregeln oder anderen automatisierten Regeln, die zur Exfiltration genutzt werden könnten.
  • Führen Sie eine Überprüfung der Netzwerksegmentierung durch, um sicherzustellen, dass kritische Forschungsserver isoliert sind und der Datenabfluss überwacht wird.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1190 Exploit Public-Facing ApplicationHighA backdoor on their REDCap research servers that stole login credentials.
Credential AccessT1552 Unsecured CredentialsHighstole login credentials.
Defense EvasionT1136 Create AccountLownot specified in the article
ExfiltrationT1114 Email CollectionHighstole sensitive research and defense email.
Offene Punkte
  • Spezifische CVEs oder Schwachstellen, die in den REDCap-Servern ausgenutzt wurden, sind nicht angegeben.
  • Die genaue Methode der Exfiltration über Google Workspace-Regeln ist nicht detailliert beschrieben.
  • Die Dauer des Zugriffs vor der Entdeckung ist nicht genau angegeben, außer 'mehr als ein Jahr'.
  • Die betroffenen Länder sind nicht explizit genannt, außer 'North American'.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?

MITRE ATT&CK Kill Chain (3 Techniken)

Reconnaissance
Resource Development