Kada su na meti istraživanja, Kina cilja medicinu, AI i vojni sektor
Google Threat Intelligence Group pripisuje grupi UNC6508, sajber kriminalnom akteru povezanom sa Kinom, kampanju protiv istraživačkih organizacija u Severnoj Americi. Na listi meta su klinički centri, univerziteti, vojno-zdravstvene institucije, regulatorna tela i organizacije za javno zdravlje i vojnu spremnost. Cilj nije bila krađa podataka pacijenata, već strateški interes. Medicinska istraživanja, veštačka inteligencija, bespilotni sistemi, ofanzivni sajber programi, odbrambena tehnologija, pomorske sposobnosti i vojno-komandne strukture. Posebno su izloženi REDCap serveri, tj. platforma za kliničke studije i baze podataka u medicini. Google ne navodi tačan ulazni vektor, ali ima indicije o ciljanju starih i ranjivih verzija ove platforme. U jednoj od istraga, malver INFINITERED je infiltriran tek tri meseca nakon inicijalnog upada u mrežu žrtve, dok je sa sobom nosio droppere, backdoor pristup, infostealere i C2 kanale. Pronađen je u više organizacija u SAD i Kanadi, a grupa je ostala neprimećena duže od godinu dana. Za izvlačenje su iskoristili content compliance pravila u enterprise mejlovima, kao legitiman administrativni mehanizam. Pravila su filtrirala mejlove po temama i prosleđivala samo ono što ih zanima. Jedno pravilo, nazvano „Patroit”, obuhvatalo je pojmove iz geostrategije, vojske, naprednih tehnologija i medicinskih istraživanja.
Sofisticiranost ne leži toliko u malveru, koliko u načinu izvlačenja podataka. Napadač nije pokretao sumnjive procese i ostavljao uočljive tragove. Zloupotrebio je sasvim legitimnu administratorsku funkciju za upravljanje mejlovima, a sistem je radio ono što mu je rečeno. Samo što pravilo nije postavio legitimni administrator, već neko sa dovoljno pristupnih prava da se predstavi kao on. Druga lekcija je strpljenje. Godinu dana boravka u mreži i strateški filtrirano izvlačenje podataka znače da napadača nije interesovalo ono što je lako dohvatiti. Strpljiva i ciljana kampanja vredi više od pljačke na brzinu. Za organizacije širom sveta, pouka je konkretna: svaka ustanova koja drži istraživačke podatke, kliničke baze, projekte sa univerzitetima i sarađuje sa stranim partnerima, na bezbednost mora da gleda šire od proste instalacije antimalver zaštite. Stari veb server, zaboravljena aplikacija i široke administrativne uloge recept su za katastrofu koja će se desiti kad tad.
- Ažuriraj REDCap servere i ukloni stare verzije; na istima proveri IoC-je i YARA pravila za INFINITERED koja je objavio Google
- Pregledaj administratorske naloge i uvedi phishing-otporan MFA za one najosetljivije
- Proveri content compliance, forwarding i slična pravila u mejl sistemu — posebno ona koja prosleđuju poštu ka spoljnim adresama
- Uvedi evidenciju logova i alarmiranje za promene nad pravilima za mejl, DLP i administrativne konfiguracije
- Ne tretiraj istraživačke aplikacije kao sporedne sisteme, jer mogu da sadrže veoma vredne podatke