谷歌揭露中国黑客组织 UNC6508:潜伏两年偷 AI 与国防研究
黑客没去攻打防火墙,而是改了受害者自己的邮件规则,让情报自动转发出去。
三个关键信息
谷歌威胁情报组(GTIG)于 6 月 15 日发布报告,高度确信地将一个网络间谍组织 UNC6508 归因于中国背景,目标是北美的医学、学术和军事研究机构。 最早的入侵可追溯到 2023 年 9 月,活动一直持续到 2025 年 11 月,也就是说这伙人在受害网络里潜伏了两年多才被发现。
入侵手法是攻击科研数据库平台 REDCap,并植入自研恶意软件 INFINITERED。 REDCap 是北美医院和大学广泛用来搭建研究数据库的网页平台。恶意软件会篡改 REDCap 的系统文件,劫持它的升级流程——每次平台升级都会自动把后门代码重新注入,同时抓取登录页的用户名和密码,并通过 HTTP cookie 接收指令。
最狡猾的是数据外泄手法:直接改受害者自己的 Google Workspace 合规规则。 黑客建了一条名为「Patroit」的内容合规规则,用正则表达式匹配关键词,把任何命中的邮件静默抄送到自己控制的 Gmail 邮箱。规则的关键词清单暴露了他们的兴趣:地缘战略、军事装备、先进技术(含 AI 和无人载具)、进攻性网络项目和医学研究。
王斗视角
这次事件最值得琢磨的不是「中国黑客又出手了」,而是手法有多省事。传统偷数据要不停往外传文件,容易被流量监控抓到;这伙人干脆改了你邮箱自带的合规规则,让你自己的 Google 系统一封封帮他们转发情报,安静得像多了个隐形抄送人。潜伏两年才被发现,说明这套「借刀杀人」的思路确实好使。而关键词清单里赫然写着「人工智能」,说明在国家级情报眼里,AI 研究已经和军事装备、无人机排在同一优先级——它不再只是商业竞争,而是要抢的战略资产。企业天天忙着给模型加护栏,却没注意后门可能就藏在自家邮件设置里。
