Китай използва malware срещу медицински изследователски организации

Кампанията е останала незабелязана повече от година

Изследователи от Google Threat Intelligence Group (GTIG) разкриха мащабна кибершпионска операция, свързана с Китай, при която е използван специално разработен зловреден софтуер с името InfiniteRed. Цел на атаките са били уязвими сървъри с платформата REDCap, широко използвана от медицински и научноизследователски организации за управление на чувствителни данни и научни проучвания.

Според разследването заплахата е свързана с група, проследявана като UNC6508, която е успяла да остане незабелязана в мрежата на северноамериканска медицинска организация повече от година – от септември 2023 г. до ноември 2025 г.

InfiniteRed е създаден специално за REDCap

Анализът показва, че три месеца след първоначалното проникване атакуващите са внедрили персонализирания зловреден софтуер InfiniteRed. Неговите компоненти са били скрити чрез модифициране на легитимни системни файлове на сървъра, което значително е затруднило откриването му.

InfiniteRed включва три основни модула – механизъм за устойчив достъп, инструмент за кражба на идентификационни данни и бекдор за дистанционно управление.

Софтуерът е събирал потребителски имена и пароли, въведени в страниците за вход на REDCap, като ги е криптирал и съхранявал локално за последващо извличане. Бекдорът е позволявал изпълнение на команди, качване и изтегляне на файлове, изпълнение на SQL заявки и достъп до компрометирани идентификационни данни.

Нова техника за кражба на данни

Един от най-интересните аспекти на кампанията е използването на легитимни функции за съответствие и контрол на съдържанието в корпоративни облачни платформи. След придобиване на административни права атакуващите са създали правило с име „Patroit“, което автоматично е сканирало комуникациите за ключови думи, свързани с медицински изследвания, военни теми, напреднали технологии и геостратегическа политика.

Откритата информация е била препращана автоматично към външен електронен адрес, без знанието на потребителите.

Научният сектор остава стратегическа цел

Според Google засегнатите организации в САЩ и Канада работят в области като клинични изпитвания, молекулярна медицина, обществено здраве и военна готовност. Това показва, че събирането на научна и медицинска информация продължава да бъде приоритет за държавно подкрепяни кибершпионски групи.

Случаят подчертава нарастващия интерес към изследователски и здравни организации, които разполагат с ценни данни с научно, икономическо и стратегическо значение.

e-security.bg

Подобни

Kиберпрестъпници използват фалшив софтуер за разпространение на Starland RAT
17.07.2026
malware-via-canva-1080x600
Spirals криптира мрежа за по-малко от 24 часа след проникването
17.07.2026
Ransomware
OkoBot - нова зловредна платформа атакува криптопортфейли
17.07.2026
hellocreatio-ai-generated-8183045_640
ClickLock - нов macOS инфостийлър
17.07.2026
Business office building and machine learning system
Зловредни npm пакети на AsyncAPI заразиха хиляди разработчици
16.07.2026
npm
Стотици фалшиви GitHub хранилища разпространяват инфостийлър
16.07.2026
GitHub___headpic (1)

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy