Chinese Hackers Abused Google Workspace Rules to Steal Research and Defense Emails
Chinesische Hacker haben über ein Jahr lang sensible Forschungs- und Verteidigungs-E-Mails aus nordamerikanischen Netzwerken gestohlen. Sie nutzten eine Hintertür auf REDCap-Servern, um Zugangsdaten zu erbeuten, und missbrauchten dann Google Workspace-Regeln, um Nachrichten zu kopieren. Betroffene sollten ihre Systeme auf Kompromittierungen prüfen und Sicherheitsmaßnahmen verstärken.
Eine mit China verbundene Spionagegruppe hat sich über ein Jahr lang in nordamerikanischen medizinischen, akademischen und militärischen Forschungsnetzwerken versteckt. Die Gruppe nutzte eine Hintertür auf REDCap-Forschungsservern, um Anmeldeinformationen zu stehlen. Ziel war der Diebstahl sensibler Forschungs- und Verteidigungs-E-Mails.
Nordamerikanische medizinische, akademische und militärische Forschungseinrichtungen, die REDCap-Server nutzen.
Organisationen, die REDCap-Server betreiben, könnten anfällig für ähnliche Angriffe sein, die zum Diebstahl sensibler Daten und geistigen Eigentums führen. Der Missbrauch von Google Workspace-Regeln zur Exfiltration deutet auf eine fortgeschrittene Taktik hin, die schwer zu erkennen ist.
Langfristiger, unbemerkter Diebstahl von hochsensiblen Forschungsdaten und Verteidigungsinformationen, der zu erheblichen finanziellen Verlusten, Reputationsschäden und einem Verlust des Wettbewerbsvorteils führen kann.
Überprüfen Sie REDCap-Server auf bekannte Schwachstellen und Anzeichen von Kompromittierung. Überprüfen Sie Google Workspace-Regeln auf ungewöhnliche oder bösartige Konfigurationen, die zur Datenexfiltration missbraucht werden könnten. Implementieren Sie Multi-Faktor-Authentifizierung (MFA) für alle Konten.
- ▸Überprüfen Sie REDCap-Server-Logs auf ungewöhnliche Zugriffe oder Änderungen, insbesondere im Zusammenhang mit der Installation von Backdoors.
- ▸Überprüfen Sie Google Workspace-Audit-Logs auf die Erstellung oder Änderung von E-Mail-Weiterleitungsregeln oder anderen automatisierten Regeln, die zur Exfiltration genutzt werden könnten.
- ▸Führen Sie eine Überprüfung der Netzwerksegmentierung durch, um sicherzustellen, dass kritische Forschungsserver isoliert sind und der Datenabfluss überwacht wird.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1190 Exploit Public-Facing Application | High | A backdoor on their REDCap research servers that stole login credentials. |
| Credential Access | T1552 Unsecured Credentials | High | stole login credentials. |
| Defense Evasion | T1136 Create Account | Low | not specified in the article |
| Exfiltration | T1114 Email Collection | High | stole sensitive research and defense email. |
- Spezifische CVEs oder Schwachstellen, die in den REDCap-Servern ausgenutzt wurden, sind nicht angegeben.
- Die genaue Methode der Exfiltration über Google Workspace-Regeln ist nicht detailliert beschrieben.
- Die Dauer des Zugriffs vor der Entdeckung ist nicht genau angegeben, außer 'mehr als ein Jahr'.
- Die betroffenen Länder sind nicht explizit genannt, außer 'North American'.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Unklar
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Können wir Reconnaissance detektieren?
- Können wir Resource Development detektieren?