APT0

Автор не согласен с мнением Mandiant и Google. Публикации носят научно-исследовательский характер.

GTIG · 15 июня 2026

Китайский UNC6508 целится в медиисследования и смежные НИР

15 июня 2026 GTIG описала кампанию UNC6508 (PRC‑nexus) против североамериканских академических, медицинских и военно‑медицинских организаций. Актор больше года оставался незамеченным: внешние веб‑приложения, кастомный malware, pivot внутрь и скрытая эксфильтрация.

кампания

Что произошло

Цели — национальные, штатные и частные медицинские структуры: клиники, университеты, военно‑медицинские учреждения, advocacy и регуляторы. Интерес сборки широкий: нацбезопасность и Indo‑Pacific, ИИ, беспилотные системы, киберонситивные программы и медицинские исследования.

Ранний известный компромисс — сентябрь 2023. Паттерн: эксплуатация внешне доступных REDCap, malware INFINITERED для кражи учётных данных REDCap, затем вход во внутреннюю сеть. Для вывода данных использовали в том числе манипуляцию domain content compliance rules; применяли сильный OpSec.

ответ

Действия Google и Mandiant

GTIG разрушила связанную вредоносную инфраструктуру, уведомила пострадавшие организации совместно с Mandiant Consulting и предложила помощь в remediation. В Google Security Operations обновили разведданные для поиска IOC.

Рекомендация пользователям: лучшие практики для сторонних IdP и обязательная 2‑Step Verification на всех учётных записях.

жертвы

Кого это затрагивает

Организации с миллиардными исследовательскими бюджетами и тысячами сотрудников — привлекательная цель для долгосрочного кибершпионажа. Внешние research‑платформы вроде REDCap часто недооценивают как периметр.

Смежные академические и defence‑research среды с доверием к medical IT должны считать эту кампанию сигналом к аудиту внешних приложений и правил почтовой/контентной фильтрации.

защита

Takeaway для защитников

Инвентаризируйте и патчите внешне доступные research‑приложения; усильте MFA/2SV и мониторинг аномальных правих в IdP и compliance/DLP правилах. Ищите долгие «тихие» сессии после кражи легитимных учёток.

Готовьте playbook на credential theft с research‑порталов: ротация, сегментация, проверка административных инструментов, которыми можно злоупотребить для скрытого экспорта.

;# defensive log / hunt field notes — research portal compromise
# comment checklist for IR (no malware samples)

[hunt]
focus=external_research_apps, idp_rule_changes, long_lived_sessions
mfa=enforce_2sv_all_accounts
review=content_compliance_and_dlp_rule_edits

[response]
- isolate_affected_research_hosts
- rotate_captured_portal_credentials
- audit_admin_tool_abuse_for_exfil
- notify_legal_and_research_owners

Оригинал статьи