Bedrohungsbriefing
Chinesische Hackergruppen zielen auf nordamerikanische medizinische, militärische und KI-Forschungseinrichtungen ab.
Das Google Threat Intelligence Team hat die langjährigen Cyber-Spionageaktivitäten der Hackergruppe UNC6508 aufgedeckt, die sich gegen führende medizinische, militärische und KI-Forschungseinrichtungen in Nordamerika richtet. Die Angriffe zielen auf klinische Forschung, Verteidigungstechnologie und künstliche Intelligenz ab.
Ereignisübersicht
Im Juni 2025 veröffentlichte das Google Threat Intelligence Team (GTIG) einen Analysebericht, der die Aktivitäten einer als UNC6508 bezeichneten Spionagegruppe aufdeckte. Die Gruppe wird mit der chinesischen Regierung in Verbindung gebracht und greift seit 2023 kontinuierlich führende medizinische, akademische und militärische Forschungseinrichtungen in Nordamerika an. Zu den betroffenen Einrichtungen gehören weltbekannte klinische Einrichtungen, führende akademische Zentren, militärische Gesundheitseinrichtungen in Nordamerika, professionelle Interessenverbände sowie Gesundheitsaufsichtsbehörden. Die Angriffe betreffen Forschungsbereiche wie Molekularentdeckung, klinische Studien, öffentliche Gesundheitspolitik und militärische Vorbereitung.
Technische und Risikoanalyse
Angriffsmethoden und Ausnutzungskette Das Hauptziel der Angriffe von UNC6508 ist die REDCap-Plattform (Research Electronic Data Capture) – eine weit verbreitete Webplattform zur Erstellung von Datenbanken für klinische Studien und Umfragen. Wie die Angreifer einen ersten Zugriff auf die REDCap-Server erlangen, ist noch unklar, aber es gibt Hinweise darauf, dass sie möglicherweise anfällige ältere Versionen ins Visier nehmen. In einem von GTIG untersuchten Einbruch setzten die Angreifer drei Monate nach dem ersten Eindringen die maßgeschneiderte Malware namens InfiniteRed ein.
InfiniteRed ist eine multifunktionale Schadsoftware mit Fähigkeiten als Downloader, Upgrade-Blocker, Credential-Stealer, Backdoor sowie für Command & Control (C&C). Diese Malware wurde in den Systemen mehrerer Organisationen in den USA und Kanada gefunden. Die Angreifer missbrauchten außerdem eine legitime Funktion namens "Content Compliance Rules", um E-Mails zu bestimmten Themen zu filtern und zu stehlen, was darauf hindeutet, dass ihre Ziele über den medizinischen Forschungsbereich hinausgehen.
Betroffene Ressourcen - Klinische Forschungsdatenbanken: Auf REDCap-Servern gespeicherte sensible Patientendaten und Studienergebnisse. - E-Mail-Systeme: Durch Compliance-Regeln gestohlene Kommunikation zu Themen wie nationale Sicherheit, KI, Drohnen, Cyberangriffsforschung, Verteidigungstechnologie, Marinevermögen, Diplomatie und Regierungsstellen sowie militärische Führungseinheiten. - Credential-Systeme: Nutzung von Massen-Quellkonten, legitimen Anmeldedaten und maßgeschneiderter Infrastruktur zur Verschleierung.
Auswirkungsanalyse für Unternehmen
- Für die Zielorganisationen bringt dieser Angriff vielschichtige Risiken mit sich:
- Betriebsrisiko: Kompromittierte REDCap-Server könnten klinische Studien unterbrechen und die Arzneimittelentwicklung oder öffentliche Gesundheitsforschung verzögern.
- Finanzielles Risiko: Sanierungskosten, regulatorische Geldstrafen sowie potenzieller Verlust geistigen Eigentums.
- Compliance-Risiko: Betrifft medizinische Daten (HIPAA, GDPR) und Geheimhaltungsvorschriften für militärische Forschung, mögliche rechtliche Schritte.
- Markenrisiko: Vertrauensverlust der Öffentlichkeit, insbesondere bei Verletzung der Privatsphäre von Patienten oder Offenlegung von Forschung zur nationalen Sicherheit.
- Datenrisiko: Langfristiger Datendiebstahl könnte zum Verlust von Kernkompetenzen führen.
BranchentrendbeobachtungenDieser Vorfall ist kein Einzelfall. In den letzten Jahren hat die staatlich gesteuerte Spionage gegen kritische Forschungsinfrastrukturen deutlich zugenommen, insbesondere in den Bereichen neue Technologien (KI, Biotechnologie) und Verteidigung. Angreifer nutzen zunehmend legitime Werkzeuge (wie die Compliance-Regeln von REDCap) für verdeckte Datendiebstähle, was eine Lücke in der traditionellen Verteidigung bei der Erkennung von „Missbrauch normaler Funktionen“ offenbart. Gleichzeitig werden medizinische und akademische Einrichtungen aufgrund ihrer begrenzten Ressourcen (im Vergleich zu Finanz- und Verteidigungsbranchen) zu bevorzugten Zielen.
Verteidigungs- und Handlungsempfehlungen
Auf Unternehmensebene - Identitätssicherheit: Implementierung der Multi-Faktor-Authentifizierung (MFA) und Überwachung anomaler Anmeldungen. - Schwachstellenmanagement: Regelmäßige Aktualisierung von Plattformen wie REDCap auf die neuesten Versionen, um bekannte Schwachstellen zu schließen. - Zero Trust: Anwendung des Prinzips der minimalen Rechte für den Zugriff auf interne Ressourcen, Netzwerksegmentierung zur Einschränkung lateraler Bewegungen.
Auf technischer Ebene - SIEM/SOAR: Integration von Bedrohungsinformationen zur Erkennung von Schadsoftware wie InfiniteRed. - EDR/XDR: Bereitstellung erweiterter Erkennungsfähigkeiten auf Endpunkten, Überwachung anomaler Prozesse und Netzwerkverbindungen. - E-Mail-Sicherheit: Alarmierung bei anomalen Änderungen von Compliance-Regeln, Überprüfung von E-Mail-Weiterleitungsaktivitäten.
Auf Managementebene - Vorfallreaktion: Aufbau eines Reaktionsprozesses für staatlich gesteuerte Angriffe, einschließlich der Isolierung kontrollierter Systeme. - Risikomanagement für Dritte: Bewertung der Sicherheitspraktiken von SaaS-Anbietern wie REDCap. - Sicherheitsbewusstsein: Schulung von Forschern zur Erkennung von Social Engineering und initialen Zugangsmethoden.
SecurityPost Insight
Die Aktivitäten von UNC6508 offenbaren einen beunruhigenden Trend: Staatliche Angreifer untersuchen systematisch die digitalen Arbeitsabläufe von Zielorganisationen und nutzen legitime Funktionen zur Informationsbeschaffung. Für Sicherheitsentscheider in Unternehmen reicht es nicht mehr aus, nur bekannte Schwachstellen zu verteidigen – es muss eine Verhaltensbasislinie etabliert werden, um die anomale Nutzung normaler Funktionen zu erkennen. Medizinische und akademische Einrichtungen sollten den Wert ihrer Datenbestände neu bewerten und Forschungsdaten genauso schützen wie Finanzdaten. Langfristig wird der Schutz geistigen Eigentums in den Bereichen KI und Biotechnologie zu einem weiteren Schlachtfeld geopolitischer Auseinandersetzungen.
Belegroute · securitypost
securitypost stellt diesen Hinweis in Security Post veröffentlicht defensive Cybersecurity-Intelligence für Sicherheitsverantwortliche in Unterne.... Bedrohungsbriefing / Unternehmenssicherheit / KI & Cybersecurity erklärt den lokalen redaktionellen Blick: die Quellenlinks sollten vor jeder Wiederverwendung der Zusammenfassung geöffnet werden. Daten, Namen und Statuswechsel bleiben zu prüfen.