GTIG · 15 июня 2026
Китайский UNC6508 целится в медиисследования и смежные НИР
15 июня 2026 GTIG описала кампанию UNC6508 (PRC‑nexus) против североамериканских академических, медицинских и военно‑медицинских организаций. Актор больше года оставался незамеченным: внешние веб‑приложения, кастомный malware, pivot внутрь и скрытая эксфильтрация.
кампания
Что произошло
Цели — национальные, штатные и частные медицинские структуры: клиники, университеты, военно‑медицинские учреждения, advocacy и регуляторы. Интерес сборки широкий: нацбезопасность и Indo‑Pacific, ИИ, беспилотные системы, киберонситивные программы и медицинские исследования.
Ранний известный компромисс — сентябрь 2023. Паттерн: эксплуатация внешне доступных REDCap, malware INFINITERED для кражи учётных данных REDCap, затем вход во внутреннюю сеть. Для вывода данных использовали в том числе манипуляцию domain content compliance rules; применяли сильный OpSec.
ответ
Действия Google и Mandiant
GTIG разрушила связанную вредоносную инфраструктуру, уведомила пострадавшие организации совместно с Mandiant Consulting и предложила помощь в remediation. В Google Security Operations обновили разведданные для поиска IOC.
Рекомендация пользователям: лучшие практики для сторонних IdP и обязательная 2‑Step Verification на всех учётных записях.
жертвы
Кого это затрагивает
Организации с миллиардными исследовательскими бюджетами и тысячами сотрудников — привлекательная цель для долгосрочного кибершпионажа. Внешние research‑платформы вроде REDCap часто недооценивают как периметр.
Смежные академические и defence‑research среды с доверием к medical IT должны считать эту кампанию сигналом к аудиту внешних приложений и правил почтовой/контентной фильтрации.
защита
Takeaway для защитников
Инвентаризируйте и патчите внешне доступные research‑приложения; усильте MFA/2SV и мониторинг аномальных правих в IdP и compliance/DLP правилах. Ищите долгие «тихие» сессии после кражи легитимных учёток.
Готовьте playbook на credential theft с research‑порталов: ротация, сегментация, проверка административных инструментов, которыми можно злоупотребить для скрытого экспорта.
;# defensive log / hunt field notes — research portal compromise
# comment checklist for IR (no malware samples)
[hunt]
focus=external_research_apps, idp_rule_changes, long_lived_sessions
mfa=enforce_2sv_all_accounts
review=content_compliance_and_dlp_rule_edits
[response]
- isolate_affected_research_hosts
- rotate_captured_portal_credentials
- audit_admin_tool_abuse_for_exfil
- notify_legal_and_research_owners