Una campaña de espionaje vinculada a China atacó servidores REDCap expuestos para desplegar el malware InfiniteRed y robar datos sensibles de una institución médica en América del Norte. Los investigadores de Google Threat Intelligence Group (GTIG) atribuyen los ataques al actor amenazante UNC6508, quien permaneció sin ser detectado durante más de un año en la red víctima.
La plataforma REDCap se utiliza ampliamente en investigación médica y científica para construir y gestionar bases de datos y encuestas que cumplen con las regulaciones. Aunque los investigadores no pudieron determinar el vector de compromiso inicial exacto, observaron a UNC6508 probando versiones antiguas y vulnerables de REDCap.
Según la investigación, el compromiso de la organización de investigación médica ocurrió en septiembre de 2023, y la actividad maliciosa continuó durante más de un año, hasta noviembre de 2025. GTIG afirma que tres meses después del compromiso inicial, los atacantes desplegaron el malware personalizado 'InfiniteRed', diseñado específicamente para sistemas REDCap, y ocultaron sus componentes trojanizando los archivos del sistema del servidor.
InfiniteRed consta de tres componentes: un módulo de persistencia/actualización, un recolector de credenciales y una puerta trasera. El recolector de inicio de sesión captura nombres de usuario y contraseñas enviados a través de las páginas de inicio de sesión de REDCap, luego los cifra y los almacena en tablas locales de la base de datos REDCap para su posterior recuperación.
La puerta trasera, que recibe comandos a través de cookies HTTP, proporciona a UNC6508 las siguientes capacidades: ejecutar comandos de shell, subir archivos al servidor REDCap, descargar archivos del servidor, ejecutar consultas SQL arbitrarias, recuperar credenciales robadas, eliminar registros de credenciales robadas y devolver información del sistema y la base de datos.
Una técnica notable en la campaña, y nueva para los actores amenazantes vinculados a China, es el uso de la función legítima 'reglas de cumplimiento de contenido' presente en herramientas de productividad empresarial basadas en la nube para exfiltrar datos a través del correo electrónico. Después de obtener acceso de administrador, UNC6508 creó una regla de cumplimiento de contenido llamada 'Patriot', que escanea la organización en busca de palabras clave específicas, patrones de contenido, direcciones de correo electrónico y números de teléfono.
Cualquier coincidencia se envía automáticamente como copia oculta (BCC) a 'BebitaBarefoot774@gmail.com', ahora desactivado por Google. Las palabras clave utilizadas para buscar datos de valor se relacionan con investigación médica, tecnología avanzada, temas militares y política geoestratégica.
GTIG observó un alto nivel de seguridad operativa en toda esta campaña, incluido el uso de infraestructura proxy residencial basada en EE. UU., enrutadores comprometidos, VPS, reutilización de credenciales e infraestructura dedicada para la exfiltración de datos. Google notificó a múltiples organizaciones en EE. UU. y Canadá que fueron comprometidas con el malware InfiniteRed.
Se recomienda a los administradores de REDCap actualizar sus instancias a las versiones más recientes disponibles y eliminar las implementaciones heredadas. Google también aconseja usar MFA/2SV en cuentas de alto privilegio y Credenciales de Sesión Vinculadas al Dispositivo (DBSC) para prevenir el secuestro de sesión. Reglas YARA e indicadores de compromiso (IoC) están presentes en el informe para ayudar a escanear entornos en busca de infecciones por InfiniteRed.




















Deja una respuesta