موجز التهديدات

استهدفت مجموعات قراصنة صينية مؤسسات الرعاية الصحية والعسكرية والبحثية في مجال الذكاء الاصطناعي في أمريكا الشمالية

كشف فريق استخبارات التهديدات في Google عن أنشطة تجسس إلكتروني طويلة المدى من قبل مجموعة القراصنة UNC6508 التي تستهدف أبرز مؤسسات البحوث الطبية والعسكرية والذكاء الاصطناعي في أمريكا الشمالية، وتشمل أهداف الهجوم البحوث السريرية والتكنولوجيا الدفاعية ومجال الذكاء الاصطناعي.

نظرة عامة على الحادثة

في يونيو 2025، أصدر فريق استخبارات التهديدات من Google (GTIG) تقريراً تحليلياً كشف عن أنشطة مجموعة تجسس تحمل الاسم الرمزي UNC6508. يُعتقد أن هذه المجموعة مرتبطة بالحكومة الصينية، وقد شنت هجمات مستمرة منذ عام 2023 على المؤسسات البحثية الطبية والأكاديمية والعسكرية الرئيسية في أمريكا الشمالية. تشمل الكيانات المتضررة مؤسسات الرعاية السريرية ذات الشهرة العالمية، ومراكز أكاديمية رائدة، ومؤسسات الصحة العسكرية في أمريكا الشمالية، ومجموعات المناصرة المهنية، وهيئات التنظيم الصحي. تغطي مجالات البحث التي تعرضت للهجوم اكتشاف الجزيئات، والتجارب السريرية، وسياسات الصحة العامة، والاستعداد العسكري.

التحليل التقني والمخاطر

طرق الهجوم وسلسلة الاستغلال

الهدف الأساسي لهجمات UNC6508 هو منصة REDCap (Research Electronic Data Capture) - وهي منصة ويب تستخدم على نطاق واسع لبناء قواعد بيانات البحوث السريرية والاستبيانات. لا تزال كيفية وصول المهاجمين إلى خوادم REDCap غير واضحة، لكن هناك أدلة تشير إلى أنهم قد يستهدفون الإصدارات القديمة التي تحتوي على ثغرات. في إحدى حالات الاختراق التي حقق فيها GTIG، قام المهاجمون بنشر برمجية خبيثة مخصصة تُدعى InfiniteRed بعد ثلاثة أشهر من الاختراق الأولي.

InfiniteRed هو حمولة خبيثة متعددة الوظائف، تمتلك قدرات كأداة تحميل، وحظر الترقيات، وسرقة بيانات الاعتماد، وباب خلفي، وتحكم وأوامر (C&C). تم العثور على هذه البرمجية الخبيثة في أنظمة العديد من المؤسسات في الولايات المتحدة وكندا. كما أساء المهاجمون استخدام وظيفة مشروعة تُدعى "قواعد الامتثال للمحتوى" لتصفية وسرقة رسائل البريد الإلكتروني ذات المواضيع المحددة، مما يشير إلى أن أهدافهم تتجاوز مجال البحوث الطبية.

الأصول المتأثرة

  • قاعدة بيانات البحوث السريرية: بيانات المرضى الحساسة ونتائج التجارب المخزنة على خوادم REDCap.
  • نظام البريد الإلكتروني: سرقة الاتصالات المتعلقة بالأمن القومي، والذكاء الاصطناعي، والطائرات بدون طيار، وأبحاث الهجمات الإلكترونية، وتقنيات الدفاع، والأصول البحرية، والكيانات الدبلوماسية والحكومية، ووحدات القيادة العسكرية عبر قواعد الامتثال.
  • نظام بيانات الاعتماد: استخدام حسابات مصدرية مجمعة، وبيانات اعتماد مشروعة، وبنية تحتية مخصصة للإخفاء.

تحليل تأثير المؤسسات

بالنسبة للمؤسسات المستهدفة، يجلب هذا الهجوم مخاطر متعددة الأبعاد:

  • مخاطر تشغيلية: قد يؤدي تلف خوادم REDCap إلى تعطيل التجارب السريرية، وتأخير تطوير الأدوية أو أبحاث الصحة العامة.
  • مخاطر مالية: تكاليف الإصلاح، والغرامات التنظيمية، وفقدان الملكية الفكرية المحتمل.
  • مخاطر الامتثال: تتعلق بالبيانات الطبية (HIPAA, GDPR) ولوائح سرية البحوث العسكرية، وقد تؤدي إلى دعاوى قضائية.
  • مخاطر العلامة التجارية: انخفاض الثقة العامة، خاصة عند تسرب خصوصية المرضى أو أبحاث الأمن القومي.
  • مخاطر البيانات: قد يؤدي سرقة البيانات على المدى الطويل إلى فقدان القدرة التنافسية الأساسية.

ملاحظات حول اتجاهات الصناعة## ملاحظات حول اتجاهات الصناعة

هذه الحادثة ليست معزولة. في السنوات الأخيرة، ازدادت بشكل ملحوظ أنشطة التجسس الوطنية التي تستهدف البنية التحتية للبحوث الأساسية، وخاصة في مجالات التقنيات الناشئة (الذكاء الاصطناعي، التكنولوجيا الحيوية) والدفاع. يميل المهاجمون إلى استخدام الأدوات المشروعة (مثل قواعد الامتثال في REDCap) للسرقة الخفية، مما يعكس وجود ثغرات في الكشف عن "إساءة استخدام الوظائف العادية" بواسطة وسائل الدفاع التقليدية. وفي الوقت نفسه، تصبح المؤسسات الطبية والأكاديمية أهدافًا أولوية بسبب محدودية الموارد (مقارنة بقطاعي المالية والدفاع).

توصيات دفاعية واستجابة

على مستوى المؤسسات - أمن الهوية: تنفيذ المصادقة متعددة العوامل (MFA) ومراقبة عمليات تسجيل الدخول غير العادية. - إدارة الثغرات: تحديث منصات مثل REDCap إلى أحدث الإصدارات بانتظام، وسد الثغرات المعروفة. - الثقة الصفرية: تطبيق مبدأ الامتياز الأدنى على الوصول إلى الموارد الداخلية، وتقسيم الشبكة للحد من الحركة الجانبية.

على المستوى التقني - SIEM/SOAR: دمج معلومات التهديدات، واكتشاف سلوكيات البرامج الضارة مثل InfiniteRed. - EDR/XDR: نشر قدرات كشف متقدمة على نقاط النهاية، ومراقبة العمليات والاتصالات الشبكية غير العادية. - أمن البريد الإلكتروني: إطلاق تنبيهات لتغييرات قواعد الامتثال غير العادية، وتدقيق أنشطة إعادة توجيه البريد الإلكتروني.

على المستوى الإداري - الاستجابة للحوادث: وضع إجراءات استجابة للهجمات الوطنية، تشمل عزل الأنظمة المخترقة. - إدارة مخاطر الطرف الثالث: تقييم الممارسات الأمنية لمزودي الخدمات مثل REDCap. - الوعي الأمني: تدريب الباحثين على التعرف على الهندسة الاجتماعية وأساليب الوصول الأولي.

SecurityPost Insight

يكشف نشاط UNC6508 عن اتجاه مقلق: يقوم المهاجمون الوطنيون بدراسة سير العمل الرقمي للمؤسسات المستهدفة بشكل منهجي، واستخدام الوظائف المشروعة لسرقة المعلومات. بالنسبة لصانعي القرار الأمني في المؤسسات، لم يعد الاكتفاء بالدفاع ضد الثغرات المعروفة كافيًا - بل يجب إنشاء خط أساس للسلوك، واكتشاف الاستخدام غير العادي للوظائف العادية. يجب على المؤسسات الطبية والأكاديمية إعادة تقييم قيمة أصول بياناتها، وحماية بيانات البحث كما تحمي البيانات المالية. على المدى الطويل، ستصبح حماية الملكية الفكرية في مجالي الذكاء الاصطناعي والتكنولوجيا الحيوية ساحة أخرى للصراع الجيوسياسي.

مسار الأدلة · securitypost

تضع securitypost هذه الملاحظة ضمن موجز التهديدات / أمن المؤسسات / الذكاء الاصطناعي والأمن السيبراني. موجز التهديدات / أمن المؤسسات / الذكاء الاصطناعي والأمن السيبراني يوضح الزاوية التحريرية المحلية: ينبغي فتح روابط المصادر قبل إعادة استخدام الملخص. ما زالت التواريخ والأسماء وتغيرات الحالة تحتاج إلى تحقق.

Source URL

  1. https://www.securityweek.com/chinese-hackers-target-medical-military-and-ai-research-in-north-america/Primary

مقالات ذات صلة

العودة إلى القناة