Νέα έρευνα δείχνει ότι Κινέζοι hackers εκμεταλλεύτηκαν Google Workspace Rules για να κλέψουν emails από οργανισμούς στον αμυντικό και ερευνητικό τομέα.

Μία από τις πιο ανησυχητικές υποθέσεις κυβερνοκατασκοπείας των τελευταίων ετών αποκάλυψε η Ομάδα Πληροφοριών Απειλών της Google (GTIG). Οι ερευνητές έφεραν στο φως μια μακροχρόνια επιχείρηση που φέρεται να συνδέεται με κινεζικά κρατικά συμφέροντα. Σύμφωνα με την έκθεση, η ομάδα που παρακολουθείται ως UNC6508 κατάφερε να παραμείνει αθέατη μέσα σε ερευνητικά, ιατρικά, ακαδημαϊκά και στρατιωτικά δίκτυα στη Βόρεια Αμερική για περισσότερο από έναν χρόνο, αποκτώντας πρόσβαση σε ευαίσθητες επικοινωνίες και στρατηγικής σημασίας πληροφορίες.
Η υπόθεση αναδεικνύει μια νέα πραγματικότητα στον χώρο της κυβερνοασφάλειας: οι σύγχρονοι εισβολείς δεν χρειάζονται πάντα πολύπλοκα εργαλεία εξαγωγής δεδομένων. Συχνά αρκεί η κατάχρηση νόμιμων λειτουργιών που ήδη υπάρχουν στα πληροφοριακά συστήματα των οργανισμών.
Το REDCap στο επίκεντρο της επίθεσης
Το βασικό σημείο εισόδου των δραστών ήταν το REDCap, μια δημοφιλής διαδικτυακή πλατφόρμα που χρησιμοποιείται ευρέως από πανεπιστήμια, νοσοκομεία και ερευνητικά κέντρα για τη διαχείριση επιστημονικών δεδομένων και κλινικών μελετών.
Δείτε επίσης: Το Google Vids κυκλοφορεί για πελάτες του Workspace
Οι ερευνητές της Google διαπίστωσαν ότι η ομάδα στόχευσε διακομιστές REDCap που ήταν προσβάσιμοι από το διαδίκτυο. Αν και η ακριβής μέθοδος αρχικής παραβίασης παραμένει άγνωστη, υπάρχουν ενδείξεις ότι οι δράστες αναζητούσαν παλαιότερες και ευάλωτες εκδόσεις της πλατφόρμας, εκμεταλλευόμενοι πιθανές αδυναμίες ασφαλείας.
Η έλλειψη συγκεκριμένου CVE ή γνωστής ευπάθειας καθιστά την υπόθεση ακόμη πιο προβληματική, καθώς δείχνει ότι πολλοί οργανισμοί ενδέχεται να παραμένουν εκτεθειμένοι χωρίς να γνωρίζουν τον ακριβή τρόπο παραβίασης.

Το INFINITERED και η μόνιμη εγκατάσταση στο δίκτυο
Περίπου τρεις μήνες μετά την αρχική διείσδυση, οι επιτιθέμενοι εγκατέστησαν ένα προσαρμοσμένο κακόβουλο λογισμικό που η Google ονόμασε INFINITERED.
Το εργαλείο αυτό σχεδιάστηκε με στόχο τη μακροχρόνια παραμονή στο σύστημα. Αρχικά τροποποιούσε τη διαδικασία αναβάθμισης του REDCap ώστε ο κακόβουλος κώδικας να επανεγκαθίσταται αυτόματα ακόμη και μετά από ενημερώσεις λογισμικού. Παράλληλα, συνέλεγε ονόματα χρηστών και κωδικούς πρόσβασης από τις σελίδες σύνδεσης και τους αποθήκευε κρυπτογραφημένους στη βάση δεδομένων.
Επιπλέον, λειτουργούσε ως πλήρες backdoor, επιτρέποντας στους εισβολείς να εκτελούν απομακρυσμένες εντολές μέσω ειδικά διαμορφωμένων HTTP cookies. Με αυτόν τον τρόπο αποκτούσαν συνεχή πρόσβαση στα συστήματα χωρίς να προκαλούν υποψίες.
Από την κλοπή διαπιστευτηρίων στον έλεγχο ολόκληρου του οργανισμού
Η παραμονή στους διακομιστές αποτέλεσε μόνο το πρώτο βήμα. Οι δράστες προχώρησαν σε εσωτερική αναγνώριση του δικτύου, αναζητώντας λογαριασμούς υπηρεσιών, διαπιστευτήρια βάσεων δεδομένων και άλλα στοιχεία πρόσβασης.
Χρησιμοποιώντας αυτές τις πληροφορίες κατάφεραν να κινηθούν πλευρικά μέσα στο δίκτυο μέχρι να αποκτήσουν domain administrator account. Η συγκεκριμένη πρόσβαση τους έδωσε ουσιαστικά πλήρη έλεγχο των υποδομών των οργανισμών-στόχων και άνοιξε τον δρόμο για το επόμενο στάδιο της επιχείρησης: την αθόρυβη παρακολούθηση ηλεκτρονικής αλληλογραφίας.
Δείτε επίσης: Hackers καταχρώνται Google Ads και Claude.ai chats για Mac επιθέσεις
Η έξυπνη κατάχρηση του Google Workspace
Το πιο ενδιαφέρον στοιχείο της επίθεσης δεν ήταν η είσοδος στα συστήματα, αλλά ο τρόπος με τον οποίο οι εισβολείς έκλεβαν πληροφορίες χωρίς να αφήνουν εμφανή ίχνη.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Αντί να εγκαταστήσουν κακόβουλο λογισμικό στους mail servers, εκμεταλλεύτηκαν μια νόμιμη λειτουργία του Google Workspace. Συγκεκριμένα, τροποποίησαν τους κανόνες συμμόρφωσης περιεχομένου, οι οποίοι έχουν σχεδιαστεί για την παρακολούθηση και διαχείριση εταιρικών email.
Δημιούργησαν έναν κανόνα που περιείχε σχεδόν 150 λέξεις-κλειδιά και συγκεκριμένες διευθύνσεις ηλεκτρονικού ταχυδρομείου. Κάθε μήνυμα που περιείχε αυτούς τους όρους αντιγραφόταν αυτόματα και αποστελλόταν κρυφά μέσω BCC σε λογαριασμό Gmail που ελεγχόταν από τους επιτιθέμενους.
Το αποτέλεσμα ήταν ιδιαίτερα επικίνδυνο: η εξαγωγή δεδομένων πραγματοποιούνταν μέσω μιας απολύτως νόμιμης λειτουργίας του ίδιου του συστήματος, χωρίς ύποπτη δικτυακή κίνηση ή ειδικά εργαλεία υποκλοπής.

Ποιες πληροφορίες αναζητούσαν οι Κινέζοι hackers
Οι λέξεις-κλειδιά που χρησιμοποιήθηκαν αποκαλύπτουν και τους βασικούς στόχους της επιχείρησης. Σύμφωνα με την Google, το ενδιαφέρον της UNC6508 επικεντρωνόταν σε γεωπολιτικά ζητήματα, στρατιωτική τεχνολογία, αμυντικό εξοπλισμό, τεχνητή νοημοσύνη, μη επανδρωμένα συστήματα, επιθετικές κυβερνοεπιχειρήσεις και ιατρική έρευνα.
Η παρουσία εξειδικευμένων όρων, όπως ο ιός chikungunya, δείχνει ότι οι εισβολείς δεν αναζητούσαν απλώς γενικές πληροφορίες, αλλά στοχευμένα δεδομένα που συνδέονταν με συγκεκριμένα ερευνητικά και εθνικά συμφέροντα.
Δείτε επίσης: Pics: Ο Workspace-native AI image generator της Google
Τι πρέπει να κάνουν οι οργανισμοί
Η υπόθεση αποτελεί μια ισχυρή υπενθύμιση ότι η κυβερνοασφάλεια δεν περιορίζεται μόνο στην εγκατάσταση ενημερώσεων. Οι οργανισμοί που χρησιμοποιούν REDCap θα πρέπει να απομακρύνουν πλήρως παλαιές εκδόσεις της πλατφόρμας, να εφαρμόζουν αυστηρό έλεγχο πρόσβασης και να εξετάζουν τακτικά τους κανόνες προώθησης και συμμόρφωσης των εταιρικών email.
Παράλληλα, η υιοθέτηση ισχυρού MFA ανθεκτικού σε επιθέσεις phishing και ο συνεχής έλεγχος των λογαριασμών διαχειριστών μπορούν να μειώσουν σημαντικά τον κίνδυνο παρόμοιων περιστατικών.
Η συγκεκριμένη εκστρατεία αποδεικνύει ότι, στη σύγχρονη εποχή των cloud υπηρεσιών, ακόμη και μια απολύτως νόμιμη λειτουργία μπορεί να μετατραπεί σε αποτελεσματικό εργαλείο κατασκοπείας όταν πέσει στα λάθος χέρια.
