Специалисты подразделения Google Threat Intelligence выявили масштабную кампанию кибершпионажа, направленную против ведущих медицинских и исследовательских организаций Северной Америки. Согласно опубликованному отчету, за атаками стоит хакерская группировка, получившая идентификатор UNC6508, деятельность которой связывают с интересами Китая. Злоумышленникам удавалось сохранять скрытое присутствие в скомпрометированных сетях более года, что позволило им осуществить значительную утечку конфиденциальных данных.
Цели и масштабы кибернетического вторжения
География и профиль пострадавших организаций указывают на высокую избирательность атакующих. Под удар попали не только академические исследовательские центры и крупные поставщики клинических услуг, но и государственные регулирующие органы. Особое внимание экспертов привлек тот факт, что взлому подверглись военные медицинские учреждения США и Канады. Такой выбор целей подчеркивает стратегический характер операции, выходящий за рамки обычного финансового мошенничества.
В ходе расследования было установлено, что группировка UNC6508 использовала специализированное вредоносное ПО для обхода систем защиты. Основной интерес злоумышленников был сосредоточен на следующих направлениях:
- Интеллектуальная собственность в сфере высокотехнологичных медицинских разработок;
- Результаты исследований в области искусственного интеллекта (ИИ);
- Данные о геостратегической политике и элементах военной медицины;
- Специфические медицинские данные, включая исследования вируса чикунгунья.
Методология и задачи группировки UNC6508
По мнению аналитиков Google, длительный период латентности (скрытого нахождения) в системах свидетельствует о высоком профессионализме исполнителей. Длительность компрометации составила более 12 месяцев до момента обнаружения. Это позволило хакерам методично изучать структуру сетей и извлекать наиболее ценные сведения без активации стандартных протоколов безопасности.
Целью атаки был сбор данных о медицинских исследованиях, геостратегической политике, военной стратегии и исследованиях в области передовых технологий, включая ИИ — отмечается в официальном документе исследователей.
Данная активность классифицируется как сбор разведывательной информации, необходимой для усиления технологических позиций атакующей стороны на международной арене.
В завершение стоит отметить, что данный инцидент подчеркивает уязвимость объектов критической информационной инфраструктуры перед лицом направленных атак (APT). Инцидент с UNC6508 вынуждает организации пересматривать подходы к кибербезопасности, внедряя методы непрерывного мониторинга и расширенного анализа угроз. Ожидается, что результаты данного расследования станут основой для усиления мер защиты в медицинском и оборонном секторах на ближайшие годы.