استغلال قراصنة صينيين لقواعد Google Workspace لسرقة المعلومات الحساسة

في عالم متزايد التعقيد من الهجمات الإلكترونية، تسللت مجموعة من القراصنة المرتبطين بالصين إلى شبكات الأبحاث الطبية والعسكرية، مما أدى إلى سرقة معلومات حساسة. في هذا المقال، نستعرض كيف حدث ذلك وما يمكن فعله لحماية البيانات.
استغلال قراصنة صينيين لقواعد Google Workspace لسرقة الأبحاث ورسائل الدفاع
تسلل مجموعة من القراصنة المرتبطين بالصين إلى شبكات الأبحاث الطبية والأكاديمية والعسكرية في أمريكا الشمالية لأكثر من عام، حيث قاموا بسرقة رسائل الأبحاث والدفاع الحساسة.
كانت نقطة الدخول عبارة عن ثغرة في خوادم الأبحاث REDCap التي سرقت بيانات تسجيل الدخول. وكان الجزء غير المعتاد هو أن المهاجمين أعادوا توجيه قواعد Google Workspace الخاصة بالضحايا لنسخ أي رسالة تتطابق مع كلماتهم الرئيسية إلى صندوق بريد يتحكمون فيه.
قدمت مجموعة Google Threat Intelligence (GTIG) تفاصيل الحملة في تقرير نُشر هذا الأسبوع، ونسبتها بثقة عالية إلى مجموعة تُعرف باسم UNC6508.
المهاجمون والثغرة REDCap ليست أسماء جديدة؛ فقد ظهرت Google بهما لأول مرة في فبراير، في تقرير أوسع عن الهجمات المدعومة من الدولة ضد قطاع الدفاع. ولم تُسمِّ الضحايا، بل وصفتهم فقط بأنهم عدة منظمات عبر الولايات المتحدة وكندا: مقدمو الرعاية السريرية، والمراكز الأكاديمية، ومؤسسات الصحة العسكرية، ومجموعات المناصرة، والجهات التنظيمية الصحية.
تقول Google إنها أبلغتهم وقامت بتعطيل بنية المجموعة التحتية.
كيف دخلوا
كانت نقطة الدخول هي REDCap (نظام جمع البيانات الإلكترونية للأبحاث)، وهو منصة ويب تستخدمها المستشفيات والجامعات لبناء وإدارة قواعد بيانات الدراسات. قامت UNC6508 باختراق خوادم REDCap التي تواجه الإنترنت.
لم تحدد Google نقطة الوصول الأولية، أو تسمي أي CVE، أو تسرد الإصدارات المتأثرة، على الرغم من أنها رصدت المجموعة وهي تتحقق من الإصدارات القديمة الضعيفة.
بعد حوالي ثلاثة أشهر من الدخول، نشرت المجموعة برمجيات خبيثة مخصصة تُعرف باسم INFINITERED، والتي تقوم بتعديل ملفات النظام الخاصة بـ REDCap وتؤدي ثلاثة أشياء.
- أولاً، تقوم باختطاف عملية التحديث بحيث تعيد كل نسخة جديدة من REDCap حقن الشيفرة بدلاً من مسحها.
- ثانياً، تقوم بجمع أسماء المستخدمين وكلمات المرور من صفحة تسجيل الدخول وتخزينها، مشفرة، في جداول قاعدة البيانات المحلية.
- ثالثاً، تعمل كخلفية، تأخذ الأوامر من خلال ملفات تعريف الارتباط HTTP وتعمل في كل تحميل صفحة.
تاريخ الاختراق المعروف يعود إلى سبتمبر 2023، مع استمرار النشاط حتى نوفمبر 2025. بمجرد الوصول إلى الخادم، قامت UNC6508 بإجراء استقصاء داخلي واكتشاف بيانات الاعتماد، وسحبت بيانات الاعتماد الخاصة بقواعد البيانات وحسابات الخدمة، ثم استخدمت تلك البيانات لتنتقل إلى الشبكة الداخلية وإلى حساب مسؤول النطاق.
لا توضح Google المسار الدقيق للوصول إلى ذلك الحساب الإداري. مع حقوق المسؤول، قامت المجموعة بإعداد عملية الاستخراج.
كيف سرقوا البريد الإلكتروني
استندت عملية الاستخراج إلى ميزة كانت موجودة بالفعل. استغل UNC6508 قواعد الامتثال للمحتوى، وهي ميزة مشروعة لمشرفي Google Workspace تفحص البريد بحثًا عن كلمات رئيسية ويمكنها نسخ أو إعادة توجيه الرسائل المتطابقة.
توجد ميزات مشابهة في مجموعات البريد السحابية الأخرى. أنشأت المجموعة قاعدة، مكتوبة بشكل خاطئ “Patroit”، التي راقبت حوالي 150 كلمة رئيسية، وعبارات بحث، وعناوين بريد إلكتروني. عندما تطابقت رسالة، كانت Workspace تقوم بصمت بإرسال نسخة إلى عنوان Gmail يتحكم فيه المهاجمون، والذي قامت Google بتعطيله منذ ذلك الحين. لم يكن هناك برمجيات خبيثة على خادم البريد، ولا أداة استخراج منفصلة، ولا حركة مرور غير عادية على الشبكة. فقط ميزة بريد إلكتروني مدمجة، تم تحويلها لنسخ أسرار المنظمة إلى صندوق بريد يملكه المهاجمون.
تقوم MITRE بالفعل بتصنيف استغلال قواعد إعادة توجيه البريد الإلكتروني كطريقة معروفة. ما تميزه GTIG هنا هو استخدام قواعد الامتثال لمحتوى النطاق للقيام بذلك، وهي طريقة لم ترها من قبل من جهة مرتبطة بالصين.
كانت كلمات قاعدة البيانات تتماشى مع أولويات جمع UNC6508: السياسة الجغرافية الاستراتيجية، واستراتيجية ومعدات الجيش، والتكنولوجيا المتقدمة بما في ذلك الذكاء الاصطناعي والمركبات غير المأهولة، والبرامج السيبرانية الهجومية، والبحث الطبي. كان هناك مصطلح واحد يبرز لتفاصيله، شيكونغونيا، الفيروس الذي ينقله البعوض والذي تسبب في تفشي في عام 2025 في مقاطعة قوانغدونغ الصينية.
ماذا تفعل
ابدأ بـ REDCap. قم بتحديث الخوادم التي تواجه الإنترنت وأزل الإصدارات القديمة تمامًا، وليس فقط بجانب الإصدار الحالي. يسمح REDCap بتشغيل الإصدارات القديمة جنبًا إلى جنب، وهذا ما يمكّن هجمات التراجع، حيث يجبر المهاجم البرنامج على العودة إلى إصدار معروف بأنه ضعيف.
ثم تحقق من جانب البريد. راجع قواعد الامتثال للمحتوى وقواعد إعادة توجيه البريد في Workspace، أو ما يعادلها، للبحث عن أي شيء يقوم بإرسال نسخ أو إعادة توجيه البريد إلى عناوين خارجية. تحقق من سجلات تدقيق المشرف لمعرفة متى تم تغيير القواعد، وليس فقط ما تقوله الآن. قم بسحب مؤشرات GTIG المنشورة وابحث عن INFINITERED. وضع MFA مقاوم للصيد على حسابات المسؤولين، حيث كانت خطوة سرقة البريد تعتمد على الوصول الإداري.
لا تزال Google لا تعرف كيف وصلت UNC6508 إلى خوادم REDCap لأول مرة. الجزء الذي يستحق المراقبة هو قاعدة البريد. بمجرد أن يمتلك المهاجمون الوصول الإداري، يمكن أن تصبح ميزة سحابية مدمجة بهدوء مسارًا للاستخراج، وهذا ما يحتاج المدافعون إلى تدقيقه، وليس فقط ثغرة REDCap.
تظل التهديدات السيبرانية قائمة، ومن الضروري أن تظل المؤسسات متيقظة وتقوم بتحديث أنظمتها بشكل دوري. من خلال اتخاذ خطوات وقائية، يمكن تقليل خطر التعرض للاختراق.




