Кампанията е останала незабелязана повече от година
Изследователи от Google Threat Intelligence Group (GTIG) разкриха мащабна кибершпионска операция, свързана с Китай, при която е използван специално разработен зловреден софтуер с името InfiniteRed. Цел на атаките са били уязвими сървъри с платформата REDCap, широко използвана от медицински и научноизследователски организации за управление на чувствителни данни и научни проучвания.
Според разследването заплахата е свързана с група, проследявана като UNC6508, която е успяла да остане незабелязана в мрежата на северноамериканска медицинска организация повече от година – от септември 2023 г. до ноември 2025 г.
InfiniteRed е създаден специално за REDCap
Анализът показва, че три месеца след първоначалното проникване атакуващите са внедрили персонализирания зловреден софтуер InfiniteRed. Неговите компоненти са били скрити чрез модифициране на легитимни системни файлове на сървъра, което значително е затруднило откриването му.
InfiniteRed включва три основни модула – механизъм за устойчив достъп, инструмент за кражба на идентификационни данни и бекдор за дистанционно управление.
Софтуерът е събирал потребителски имена и пароли, въведени в страниците за вход на REDCap, като ги е криптирал и съхранявал локално за последващо извличане. Бекдорът е позволявал изпълнение на команди, качване и изтегляне на файлове, изпълнение на SQL заявки и достъп до компрометирани идентификационни данни.
Нова техника за кражба на данни
Един от най-интересните аспекти на кампанията е използването на легитимни функции за съответствие и контрол на съдържанието в корпоративни облачни платформи. След придобиване на административни права атакуващите са създали правило с име „Patroit“, което автоматично е сканирало комуникациите за ключови думи, свързани с медицински изследвания, военни теми, напреднали технологии и геостратегическа политика.
Откритата информация е била препращана автоматично към външен електронен адрес, без знанието на потребителите.
Научният сектор остава стратегическа цел
Според Google засегнатите организации в САЩ и Канада работят в области като клинични изпитвания, молекулярна медицина, обществено здраве и военна готовност. Това показва, че събирането на научна и медицинска информация продължава да бъде приоритет за държавно подкрепяни кибершпионски групи.
Случаят подчертава нарастващия интерес към изследователски и здравни организации, които разполагат с ценни данни с научно, икономическо и стратегическо значение.









