
潜伏一年:针对北美医学和国防研究机构的高级网络间谍行动

北美医学研究机构一直是高价值目标,这次攻击的罕见之处在于它完全隐身超过一年。黑客团伙 UNC6508 没有选择硬碰硬,而是盯上了这些机构广泛使用的科研数据管理平台 REDCap。他们利用系统允许新旧版本并存的特性,专门扫描并攻击那些未打补丁的遗留版本。一旦得手,就植入一个名为 INFINITERED 的定制后门,静悄悄地记录所有登录凭证。拿到管理员账号后,他们不满足于偷数据,还玩出了新花样:通过篡改企业邮件系统的内容合规规则,设置一个叫“Patroit”的规则,把带有特定关键词的邮件直接密送给自己的 Gmail 账号。整个链条从攻破 Web 应用到通过合法功能窃取邮件,全程低调且高效,给防御者造成了极大的迷惑性。
最硬核的地方在于 INFINITERED 这款恶意软件的设计彻底“寄生”在了 REDCap 的升级流程里。它不是简单的 Web Shell,而是将自己注入到 REDCap 的升级系统文件中。每当 REDCap 做版本升级时,INFINITERED 会自动把自己重新注入到新版本里,从而做到“不死不灭”,跨越版本更新持续运行。同时,它还篡改了合法的认证文件,劫持登录时的 POST 请求,把用户名和密码加密后存到 REDCap 自己数据库的表里,跟正常数据混在一起,极难被发现。而掏数据的动作,不是靠暴力外传,而是调用了管理员才能使用的“合规规则”功能,创建一条静默密送规则,这招完全利用了云服务商自己提供的合法功能,在日志层面几乎看不出异常,属于典型的“生活在陆地上”的高级攻击手法。
这次攻击最值得注意的一个启发点是:千万别低估对手利用“正经功能”干坏事的想象力。防守方往往把精力都放在防止漏洞利用和部署端点检测上,但这次 UNC6508 在拿到内部权限后,用的全部是Gmail、内容合规规则这类企业协作套件里的合法管理功能。你没法为了防间谍就把所有合规规则功能关掉。真正有效的防线在于彻底切断单点突破造成连锁反应的可能性——给所有管理员账号强制上硬件安全密钥,拉平不同系统间的认证堡垒,严格审计那些“能设置规则”的超级权限。另外,对于 REDCap 这类科研软件,光打补丁不够,老版本必须彻底卸载,否则就等于给攻击者留了个随时可以敲开的侧门。


