Атака на серверы REDCap в Северной Америке тянулась с сентября 2023 года до ноября 2025-го: злоумышленники не просто закрепились в сети, а выкачивали медицинские исследования и учетные данные. Для тех, кто использует REDCap в клиниках, университетах и исследовательских центрах, это неприятное напоминание: взлом REDCap бьет не только по ИБ-отчетности, но и по реальным научным проектам, клиническим данным и внутренней переписке.
Об инциденте сообщает BleepingComputer со ссылкой на исследование Google Threat Intelligence Group. Аналитики приписывают кампанию группе UNC6508, связанной с Китаем. По их данным, целью стал медицинский исследовательский центр в Северной Америке, а злоумышленники оставались незамеченными в инфраструктуре больше года. Точный вектор первичного проникновения исследователи не установили, но зафиксировали, что атакующие сканировали старые и уязвимые версии REDCap, то есть ставка, похоже, делалась на забытые инстансы и неактуальные развертывания.
В этой истории особенно показателен сам выбор цели. REDCap — не экзотика для узкого круга специалистов, а один из стандартных инструментов для сбора, хранения и управления данными в медицинских и научных исследованиях. На нем строят базы, анкеты и рабочие процессы, которые должны соответствовать регуляторным требованиям. Если атакующий получает доступ к такому серверу, он заходит не просто в веб-приложение, а в узел, где пересекаются персональные данные, результаты исследований, внутренние процессы и учетные записи сотрудников.
Через три месяца после первоначального взлома, по данным GTIG, группа развернула кастомное вредоносное ПО InfiniteRed, созданное специально под REDCap. Малварь состояла из трех компонентов: модуля закрепления и обновления, похитителя учетных данных и бэкдора. Компоненты прятали, троянизируя системные файлы сервера, то есть маскировка была не на уровне «залили веб-шелл и забыли», а заметно аккуратнее. Модуль для кражи логинов и паролей перехватывал учетные данные, которые пользователи вводили на страницах входа REDCap, затем шифровал их и сохранял в локальных таблицах базы данных REDCap для дальнейшего извлечения. Бэкдор принимал команды через HTTP-cookie и позволял выполнять shell-команды, загружать и скачивать файлы, запускать произвольные SQL-запросы, получать украденные креды, удалять записи с ними и собирать сведения о системе и базе данных.
Отдельный штрих, который делает эту кампанию особенно неприятной, — способ вывода данных. Исследователи Google отметили технику, которую раньше не связывали с китайскими группами: использование легитимной функции content compliance rules в облачных корпоративных почтовых и офисных сервисах. Получив административный доступ, атакующие создали правило с названием Patroit, которое искало в переписке и контенте заданные ключевые слова, шаблоны, адреса электронной почты и номера телефонов. Все совпадения автоматически отправлялись скрытой копией на адрес BebitaBarefoot774@gmail.com, который к моменту публикации уже был отключен Google. Набор ключевых слов тоже говорит о многом: интерес представляли медицинские исследования, передовые технологии, военная тематика и геостратегическая политика. Иными словами, речь идет не о спаме ради спама и не о банальной монетизации доступа, а о вполне прикладном кибершпионаже.
Уровень операционной дисциплины в кампании тоже был высоким. GTIG пишет об использовании американских резидентских прокси, скомпрометированных роутеров, VPS-инфраструктуры, replay уже украденных учетных данных и отдельных каналов для эксфильтрации. Для защитников это плохая новость по двум причинам. Во-первых, такой трафик проще спрятать среди обычной активности. Во-вторых, стандартная логика «видим подозрительный зарубежный IP — режем» работает все хуже, когда атакующий ходит через легитимно выглядящую инфраструктуру и не лезет напролом.
Для разработчиков, администраторов и ИТ-руководителей практический вывод здесь довольно прямой. Взлом REDCap в этом кейсе выглядит как результат сочетания старого софта, долгоживущего доступа и слабого контроля над привилегированными учетками. Google рекомендует обновить инстансы REDCap до актуальных версий, убрать устаревшие развертывания, включить MFA или двухэтапную проверку на высокопривилегированных аккаунтах и использовать Device Bound Session Credentials для защиты от перехвата сессий. Плюс в отчете есть YARA-правила и индикаторы компрометации для поиска следов InfiniteRed. Формально это набор стандартных советов. На практике именно такие «очевидные» задачи чаще всего и откладывают, пока REDCap живет где-нибудь на периферии инфраструктуры, потому что у команды есть задачи поважнее, а сервер «и так работает».
Есть и более широкий вывод для отрасли. Системы, которые создавались как удобная прослойка для науки, медицины и аналитики, давно стали полноценной частью атакуемой поверхности. Если в корпоративной сети есть платформа, где одновременно лежат чувствительные данные, крутятся формы входа и работают администраторы с широкими правами, она почти гарантированно попадет в прицел. Вопрос уже не в том, будут ли атаковать такие сервисы, а в том, насколько быстро организации перестанут считать их второстепенными по сравнению с «настоящими» продакшен-системами. Подробности кампании и артефакты расследования описаны в материале .