중국의 해킹 그룹 UNC6508이 북미 의료·학술·군사 연구기관을 상대로 장기간 정보수집 작전을 벌인 사실이 확인되었습니다. 공격자는 레드캡 서버를 침해하고, 맞춤형 악성코드와 클라우드 이메일 관리 기능을 이용해 민감한 정보를 탈취했습니다. 피해 기관은 세계적인 임상 의료기관과 연구기관 등이 포함되었습니다. 공격자는 HTTP 쿠키를 통해 명령을 전달하고, 레드캡 내부 데이터베이스 테이블에 저장한 탈취 정보를 이용해 내부망 접근을 넓혔습니다. 이메일 유출 방식도 눈에 띄었습니다. 공격자는 구글 워크스페이스의 정상 관리 기능인 콘텐츠 준수 규칙을 악용하고, 특정 키워드를 포함한 지메일 계정으로 이메일을 전달했습니다. 구글은 해당 사건이 중국의 전략적 관심사와 일치한다고 평가하며, 연구기관 보안에서 두 가지 취약점을 드러냈습니다: 연구용 웹 애플리케이션이나 클라우드 관리 기능에 대한 주의가 필요합니다. 구글은 피싱 방지를 위한 2단계 인증 권고와 데이터 손실 방지 정책 강화를 제안했습니다.
원문 보기 →