Briefing menaces
Un groupe de hackers chinois cible les institutions nord-américaines de soins de santé, militaires et de recherche en IA.
L'équipe de renseignement sur les menaces de Google révèle les activités d'espionnage cybernétique de longue durée du groupe de hackers UNC6508 ciblant les plus grandes institutions de recherche médicale, militaire et en IA d'Amérique du Nord, avec des attaques couvrant la recherche clinique, les technologies de défense et le domaine de l'intelligence artificielle.
Aperçu de l'événement
En juin 2025, l'équipe de renseignement sur les menaces de Google (GTIG) a publié un rapport d'analyse révélant les activités d'un groupe d'espionnage désigné sous le nom de code UNC6508. Ce groupe serait lié au gouvernement chinois et, depuis 2023, mène des attaques persistantes contre les principales institutions de recherche médicale, académique et militaire en Amérique du Nord. Les entités touchées comprennent des établissements cliniques de renommée mondiale, des centres académiques de premier plan, des institutions de santé militaire nord-américaines, des groupes de défense spécialisés et des organismes de réglementation sanitaire. Les attaques concernent des domaines de recherche variés tels que la découverte moléculaire, les essais cliniques, les politiques de santé publique et la préparation militaire.
Analyse technique et des risques
Mode opératoire et chaîne d'exploitation La cible principale des attaques d'UNC6508 est la plateforme REDCap (Research Electronic Data Capture), une application Web largement utilisée pour la création de bases de données de recherche clinique et d'enquêtes. La méthode d'accès initial des attaquants aux serveurs REDCap n'est pas claire, mais des preuves suggèrent qu'ils pourraient cibler des versions vulnérables plus anciennes. Dans un incident d'intrusion examiné par GTIG, les attaquants ont déployé un logiciel malveillant personnalisé nommé InfiniteRed trois mois après l'intrusion initiale.
InfiniteRed est une charge malveillante polyvalente dotée de capacités de téléchargement, de blocage des mises à jour, de vol d'identifiants, de porte dérobée et de commande et contrôle (C&C). Ce logiciel malveillant a été détecté dans les systèmes de plusieurs organisations aux États-Unis et au Canada. Les attaquants ont également abusé d'une fonctionnalité légitime appelée « règles de conformité du contenu » pour filtrer et voler des courriels sur des sujets spécifiques, ce qui indique que leurs objectifs vont au-delà du domaine de la recherche médicale.
Actifs affectés - Bases de données de recherche clinique : Données sensibles des patients et résultats d'essais stockés sur les serveurs REDCap. - Systèmes de messagerie : Vol de communications liées à la sécurité nationale, à l'IA, aux drones, à la recherche sur les cyberattaques, aux technologies de défense, aux actifs navals, à la diplomatie et aux entités gouvernementales, ainsi qu'aux unités de commandement militaire, via les règles de conformité. - Systèmes d'authentification : Utilisation de comptes provenant de sources groupées, d'identifiants légitimes et d'infrastructures personnalisées pour la dissimulation.
Analyse de l'impact sur les entreprises
- Pour les organisations ciblées, cette attaque présente des risques multidimensionnels :
- Risques opérationnels : La compromission des serveurs REDCap pourrait entraîner une interruption des essais cliniques, retardant le développement de médicaments ou la recherche en santé publique.
- Risques financiers : Coûts de remédiation, amendes réglementaires et perte potentielle de propriété intellectuelle.
- Risques de conformité : Implication de données médicales (HIPAA, RGPD) et de réglementations sur le secret des recherches militaires, pouvant entraîner des poursuites judiciaires.
- Risques de réputation : Baisse de la confiance du public, surtout en cas de fuite de données relatives à la vie privée des patients ou à la recherche en sécurité nationale.
- Risques liés aux données : Vol de données sur le long terme pouvant entraîner une perte d'avantage concurrentiel.
Observations sur les tendances du secteur
Cet incident n'est pas isolé.Cet incident n'est pas isolé. Ces dernières années, l'espionnage étatique ciblant les infrastructures de recherche essentielles a considérablement augmenté, en particulier dans les domaines des technologies émergentes (IA, biotechnologies) et de la défense. Les attaquants ont tendance à utiliser des outils légitimes (comme les règles de conformité de REDCap) pour des vols furtifs, ce qui reflète l'angle mort des défenses traditionnelles face à l'« abus de fonctionnalités normales ». Parallèlement, les établissements médicaux et académiques, en raison de ressources limitées (par rapport aux secteurs financier et de la défense), deviennent des cibles prioritaires.
Recommandations de défense et d'action
Au niveau de l'entreprise - Sécurité des identités : Mettre en œuvre l'authentification multifacteur (MFA) et surveiller les connexions anormales. - Gestion des vulnérabilités : Mettre régulièrement à jour des plateformes comme REDCap vers les dernières versions, corriger les vulnérabilités connues. - Zero Trust : Appliquer le principe du moindre privilège pour l'accès aux ressources internes, segmenter le réseau pour limiter les déplacements latéraux.
Au niveau technique - SIEM/SOAR : Intégrer les renseignements sur les menaces pour détecter les comportements de malwares comme InfiniteRed. - EDR/XDR : Déployer des capacités de détection avancées sur les terminaux, surveiller les processus anormaux et les connexions réseau. - Sécurité des e-mails : Alerter sur les modifications anormales des règles de conformité, auditer les activités de redirection d'e-mails.
Au niveau de la gestion - Réponse aux incidents : Mettre en place des processus de réponse aux attaques étatiques, y compris l'isolement des systèmes contrôlés. - Gestion des risques tiers : Évaluer les pratiques de sécurité des fournisseurs SaaS comme REDCap. - Sensibilisation à la sécurité : Former les chercheurs à reconnaître l'ingénierie sociale et les techniques d'accès initial.
SecurityPost Insight
L'activité d'UNC6508 révèle une tendance inquiétante : les attaquants étatiques étudient systématiquement les flux de travail numériques des organisations ciblées et exploitent des fonctionnalités légitimes pour voler des informations. Pour les décideurs en sécurité des entreprises, il ne suffit plus de se défendre contre les vulnérabilités connues — il faut établir des lignes de base comportementales pour détecter les usages anormaux de fonctions normales. Les établissements médicaux et académiques devraient réévaluer la valeur de leurs actifs de données et protéger les données de recherche comme des données financières. À long terme, la protection de la propriété intellectuelle dans les domaines de l'IA et des biotechnologies deviendra un nouveau champ de bataille géopolitique.
Route des preuves · securitypost
securitypost replace cette note dans Security Post publie du renseignement défensif en cybersécurité pour les responsables sécurité d’entreprise.... Briefing menaces / Sécurité d’entreprise / IA et cybersécurité explique l'angle éditorial local: les Liens sources doivent être ouverts avant de reprendre le résumé. dates, noms et changements de statut restent à vérifier.