中国系 APT「UNC6508」が医学研究機関に 2 年潜伏 ── 正規の Workspace 遵守ルールで AI・軍事キーワードを Gmail へ抜き取り のサムネイル

中国系 APT「UNC6508」が医学研究機関に 2 年潜伏 ── 正規の Workspace 遵守ルールで AI・軍事キーワードを Gmail へ抜き取り

重要度: 高
⏱ 約 2 分 view 3 like 0 LOG_DATE:2026-06-17
目次 / TOC

2026年6月16日、Google の脅威インテリジェンス部隊 GTIG が、中国に関連する APT「UNC6508」が北米の主要な医学研究機関に 2023 年 9 月から 2025 年 11 月まで 1 年以上潜伏して情報を抜き続けていたと公表した。標的には世界的な臨床医療機関、学術センター、北米の 軍事医療機関 まで含まれ、被害組織の研究予算は合計で数十億ドル規模に及ぶ。

1. REDCap のレガシー版を狙うダウングレード攻撃
並走稼働できる旧バージョンを探し、MITRE ATT&CK T1689 で侵入。
2. ウェブシェル help.php 設置
永続化とアップローダ機能の初期足場。
3. カスタムマルウェア INFINITEred 配備
アップグレード処理に潜み、更新のたび自己再注入。認証情報を REDCap 純正セッション DB に混ぜて隠す。
4. 1 年以上の認証情報・データ窃取
侵害ルーター・住宅プロキシ・VPS を混ぜた米国内 IP の難読化網経由で C2。
5. 「Patroit」遵守ルールでメール窃取
奪った管理者権限で AI・無人機・Indo-Pacific などを含むメールを攻撃者 Gmail に BCC 自動転送。

「正規機能」だけで情報を抜く設計 #

最大のポイントは、UNC6508 が 新規のマルウェアを送り込まずに メールを抜いた点だ。「Patroit」というのは Google Workspace 標準のメールコンプライアンスルール機能を、奪った正規アカウントから設定しただけ。ログ上は 「管理者がルールを 1 件追加した」 にしか見えない。引っかけるキーワードは Indo-PacificArtificial Intelligenceunmanned vehicleChikungunya (2025 年に中国広東省で流行したウイルス) など、中国の戦略的関心と完全に一致する組み合わせ。マッチしたメールは攻撃者の Gmail (BebitaBarefoot774@gmail.com) へ静かに BCC 転送されていた。INFINITEred 自体も REDCap のアップグレード時に自分を再注入し、認証情報を REDCap 純正のセッション DB テーブル に混ぜて隠す、極めて地味な作りだった。

防御は派手なゼロデイ対策ではない #

Google は侵害インフラを停止し、G_Backdoor_INFINITERED_1 という YARA と IoC を公開した。だが教訓は IoC の方ではない。2 段階認証なしの管理者アカウントが 1 年以上有効であり、メール転送ルールやコンプライアンスルールが監査されていなかった こと──そこが踏み台になった。管理者全員への 2SV 強制、転送/遵守ルールの定期棚卸し、REDCap などレガシーバージョンの完全廃棄。本格的な APT 防御は、こうした地味な運用棚卸しの方に重心が移りつつある。

𝕏 ポスト B! はてブ
Post Share LINE B!

COMMENTS 0

まだコメントはありません。最初のコメントを投稿しよう。

コメントを投稿