Google Threat Intelligence Group повідомила про складну кібершпигунську кампанію, яку пов’язують із хакерами China-nexus. Її цілями стали північноамериканські медичні, академічні та військові дослідницькі установи, що працюють у сферах штучного інтелекту, кібербезпеки, медицини та національної оборони.
Про це йдеться в звіті Google.
За даними Google, кампанію приписують UNC6508 — кіберугрупованню, пов’язаному з Китайською Народною Республікою. Зловмисники атакували установи, які працюють у сферах штучного інтелекту, кібербезпеки, медицини, систем безпілотних транспортних засобів, оборонних програм і національної безпеки.
Серед цілей були державні та приватні медичні установи, провідні академічні центри, військові медичні організації Північної Америки, професійні правозахисні групи та органи регулювання охорони здоров’я.
У Google зазначають, що найдавніша відома компрометація сталася у вересні 2023 року. Після цього зловмисники понад рік залишалися непоміченими, отримували доступ до внутрішніх систем, використовували спеціалізоване шкідливе програмне забезпечення INFINITERED та зловживали легітимними адміністративними інструментами для прихованого витоку даних.
Зокрема, UNC6508 орієнтувався на сервери REDCap — платформу, яку широко використовують у медичних і наукових дослідженнях для створення та управління онлайн-базами даних і опитуваннями.
Google Threat Intelligence Group повідомила, що порушила роботу шкідливої інфраструктури, пов’язаної з цією кампанією, а також повідомила постраждалі організації про виявлені компрометації.
У компанії наголошують, що пріоритети збору інформації, зокрема інтерес до оборонних технологій, ШІ, кібернаступальних програм і медичних досліджень, відповідають стратегічним інтересам КНР.


