LONDON (IT BOLTWISE) – Eine mutmaßlich aus China gesteuerte Hackergruppe soll 26 Monate lang unentdeckt in US-Forschungsnetzen aktiv gewesen sein. Laut den vorliegenden Hinweisen drangen Angreifer über kompromittierte REDCap-Server ein, installierten eine Malware-Suite namens INFINITERED und hielten sich teils über ein Jahr im Zielnetz. Besonders kritisch ist die Exfiltration über manipulierte Google-Workspace-Regeln, die eine Blindkopie relevanter E-Mails selektiv an ein externes Konto weiterleitet. Für Unternehmen bedeutet das: Security-Programme müssen Cloud-Funktionen und Identitätsflüsse konsequent mitdenken, sonst bleiben selbst Standardüberwachungen wirkungslos.

UNC6508 infiltriert US-Forschungsnetze 26 Monate lang über REDCap und Google Workspace
UNC6508 infiltriert US-Forschungsnetze 26 Monate lang über REDCap und Google Workspace (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Die jüngsten Erkenntnisse zu UNC6508 zeigen, wie ausdauernde Cyberspionage heute funktioniert: nicht primär über spektakuläre Zero-Day-Exploits, sondern über eine Kette aus kompromittierten Zugangsdaten, passgenauer Malware und einer Exfiltrationstechnik, die in den Alltag von IT-Administratoren eingebettet ist. Über 26 Monate hinweg sollen akademische, medizinische und militärische Forschungseinrichtungen in Nordamerika kompromittiert worden sein. Die Angriffe trafen damit genau jene Umgebungen, in denen Datenflüsse ohnehin komplex sind und in denen sensible Forschungs- und Gesundheitsinformationen oft in mehreren Clouds, Identitätssystemen und Verwaltungsportalen zusammenlaufen.

Technisch beginnt das Muster bei REDCap-Servern: REDCap (Research Electronic Data Capture) ist eine weit verbreitete Plattform zur Datenerfassung in klinischen Studien und wird in Forschungseinrichtungen unterschiedlichster Größe genutzt. Berichten zufolge verschaffte sich UNC6508 in der Zeit zwischen September 2023 und November 2025 Zugriff auf die Netzwerke der Opfer, indem es REDCap-Komponenten kompromittierte und anschließend dauerhaft verwertbare Spuren im Zielsystem etablierte. Nach dem Eindringen soll die Gruppe die Malware-Suite INFINITERED installiert haben, die laut den Angaben als Einschleusungsprogramm, Passwortdieb und dauerhafter Hintertürzugang fungiert. Solche Mehrrollen-Malware reduziert die Angriffsfläche, weil weniger separate Tools benötigt werden.

Im nächsten Schritt wird der Angriff besonders schwer zu erkennen. Denn statt klassische Exfiltrationsmethoden zu nutzen, die oft Alarmketten in Firewalls, Proxy-Logs oder EDR-Systemen auslösen, soll UNC6508 eine legitime Funktion von Google Workspace missbraucht haben. Die Angreifer sollen eine Regel namens „Patroit“ erstellt haben, die automatisch eine Blindkopie (BCC) relevanter E-Mails an ein externes Konto weiterleitete. Entscheidend ist dabei die Selektionslogik: Die Regel soll Nachrichten nur dann weitergeleitet haben, wenn bestimmte Schlüsselwörter vorkamen. Dadurch bleibt der Nachrichtenverkehr für Nutzer und Administratoren häufig „im Rahmen“, während gleichzeitig ein zielgerichteter Datenabzug entsteht.

Für die Erkennung ist diese Form der Cloud-Manipulation ein Alarmsignal: Moderne SOC-Teams sind zwar stark darin, auffällige Netzwerkspitzen oder bekannte Malware-Hashes zu identifizieren, aber sie messen Exfiltration oft noch zu stark an klassischer Kommunikation nach außen. Wenn jedoch die Weiterleitung über interne Regeln läuft, können Standard-Controls übersehen werden—besonders dann, wenn Berechtigungen sauber aussehen und keine erkennbar bösartigen Endpunkte kontaktiert werden. Ein zusätzlicher Hinweis aus den vorliegenden Angaben betrifft die Wortauswahl, die sowohl verteidigungs- als auch gesundheitsspezifische Begriffe enthalten soll. Die Erwähnung einer konkreten Erkrankung im Kontext eines Ausbruchsgeschehens deuten darauf hin, dass die Angreifer die Suchphrasen dynamisch an reale Ereignisse anpassen können, statt nur statische Indikatoren zu verwenden.

Im Marktvergleich wirkt UNC6508 wie eine Weiterentwicklung dessen, was Sicherheitsforscher bei anderen APT-ähnlichen Gruppen wiederholt beobachten: die Nutzung von Identitäts- und Cloud-Workflows als „Angriffsinfrastruktur“. Man denke an Vorgehensmuster wie bei Volt Typhoon oder APT41, bei denen ebenfalls lange Verweildauern und kompromittierte Zugänge im Vordergrund stehen. Auch Microsoft- und Google-nahes Threat-Intelligence-Ökosystem beschreibt seit einiger Zeit, dass „Living off the Cloud“ zunehmend echte operative Vorteile bringt: weniger auffällige Netzwerkmuster, bessere Anpassbarkeit an Unternehmensprozesse und eine stärkere Tarnung durch legitime Verwaltungsobjekte. Laut Sicherheitsanalysten, wie sie im Umfeld des Google Threat Intelligence Group (GTIG) auftreten, sind genau diese selektiven Regelmechanismen ein Grund, warum die Frühwarnung oft zu spät greift—wenn überhaupt.

Für Unternehmen folgt daraus eine klare Handlungslogik, die über das reine Patchen von REDCap hinausgeht. Erstens sollten sie Cloud-Artefakte, Identitätsflüsse und E-Mail-Regelwerke mit derselben Strenge überwachen wie klassische Endpunkte. Das bedeutet: Compliance- und Security-Teams müssen in der Lage sein, Änderungen an Workspace-Konfigurationen zeitnah zu prüfen, Grenzfälle von automatisierten Weiterleitungen zu erkennen und verdächtige Zielkonten konsequent zu sperren. Zweitens müssen langfristige Verweildauern in Threat-Modelle aufgenommen werden: Eine Kampagne, die über ein Jahr unentdeckt bleibt, ist weniger ein „Incident“ als ein Systemfehler in der Überwachung. Drittens spielt Datenschutz-Regulierung eine wachsende Rolle, weil Exfiltration medizinischer oder militärischer Daten direkt in datenschutz- und sicherheitsrechtliche Bewertung fällt. Im europäischen Kontext ist dabei auch der steigende Governance-Druck durch Regelwerke wie den EU AI Act relevant: Nicht weil der Angriff „KI“ direkt nutzt, sondern weil Daten- und Risikoklassen für zulässige Verarbeitung immer strenger werden.

Ausblickend dürfte UNC6508 ein Lehrbeispiel für künftige Verteidigungsstrategien sein, die Cloud-Features nicht nur als „Angriffsfläche“, sondern als „prüfbare Kontrollschicht“ behandeln. Technisch werden sich Unternehmen verstärkt auf gegenläufige Signale stützen müssen: erwartete E-Mail-Flows, Autorisierungsmodelle, Audit-Events und Anomalien in Rollenwechseln. Marktseitig ist zudem zu erwarten, dass Threat-Intelligence-Teams Indikatoren (IOCs) schneller verbreiten, aber Organisationen benötigen zusätzlich interne Übersetzungen—damit aus einem IOC ein konkreter Suchlauf in Admin-Konfigurationen, Identity-Logs und Mail-Policies wird. Genau hier liegt die zukünftige Chance für Entwickler und Security-Engineering-Teams: Wer Workspace-Regelwerke, Identitäten und Suchbegriffe als durchsuchbare, versionierte Artefakte modelliert, kann KI-gestützte Analytik künftig nicht nur für Detektion, sondern auch für automatisierte Gegenmaßnahmen einsetzen. Gleichzeitig gilt: Wenn die Angreifer—trotz deaktivierter Konten—aktiv bleiben, ist ein einmaliges Incident-Response-Projekt nicht genug; gefragt ist ein kontinuierlicher Abwehrprozess, der Cloud-Betrieb und Sicherheitsstrategie nahtlos verbindet.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - UNC6508 infiltriert US-Forschungsnetze 26 Monate lang über REDCap und Google Workspace - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "UNC6508 infiltriert US-Forschungsnetze 26 Monate lang über REDCap und Google Workspace".
Stichwörter Bcc Cloud Exfiltration Cyberspionage Enterprise Security Gmail Google Workspace Infinitered IOC Redcap Unc6508
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "UNC6508 infiltriert US-Forschungsnetze 26 Monate lang über REDCap und Google Workspace" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "UNC6508 infiltriert US-Forschungsnetze 26 Monate lang über REDCap und Google Workspace" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »UNC6508 infiltriert US-Forschungsnetze 26 Monate lang über REDCap und Google Workspace« bei Google Deutschland suchen, bei Bing oder Google News!


    2.012 Leser gerade online auf IT BOLTWISE
    KI-Jobs