Chinese hackers breach REDCap servers, steal medical research

中国と関連があるとされるスパイ活動の一環として、無防備なREDCapサーバーを標的にし、マルウェア「InfiniteRed」を仕込み、北米のある医療機関から機密データを盗み出した。

Google Threat Intelligence Group(GTIG)の研究者らは、この攻撃を「UNC6508」として追跡されている脅威アクターによるものと特定しており、同アクターは被害者のネットワーク内で1年以上も検知されずに潜伏していた。

REDCapプラットフォームは、医療および科学研究の規制に準拠したデータベースやアンケートの構築・管理のために、医療・科学研究分野で広く利用されている。

image

研究者らは正確な初期侵入経路を特定できなかったものの、UNC6508が脆弱性のある旧バージョンのREDCapを標的に探りを入れていることを確認した。

調査によると、この医学研究機関への侵入は2023年9月に発生し、悪意のある活動は2025年11月まで1年以上にわたり継続した。

GTIGによると、最初の侵害から3か月後、攻撃者はREDCapシステム向けに特別に設計されたカスタムマルウェア「Infinitered」を展開し、サーバーのシステムファイルをトロイの木馬化することでそのコンポーネントを隠蔽した。

Infiniteredは、永続化/更新モジュール、認証情報収集ツール、バックドアの3つのコンポーネントで構成されています。

Infinitered components
Infiniteredのコンポーネント
出典:Google

このログイン情報収集モジュールは、REDCapのログインページを通じて送信されたユーザー名とパスワードをキャプチャし、暗号化してREDCapのローカルデータベーステーブルに保存し、後で取得できるようにします。

HTTPクッキーを介してコマンドを受信するバックドアは、UNC6508に以下の機能を提供します:

  • シェルコマンドの実行
  • REDCapサーバーへのファイルのアップロード
  • サーバーからのファイルのダウンロード
  • 任意のSQLクエリの実行
  • 盗まれた認証情報を取得する
  • 盗まれた認証情報のレコードを削除する
  • システムおよびデータベース情報の取得

このキャンペーンにおける注目すべき手法の一つであり、中国関連の脅威アクターにとっては新たな手法となるのが、クラウドベースの企業向け生産性向上ツールに搭載されている正当な「コンテンツコンプライアンスルール」機能を利用して、電子メール経由でデータを流出させることです。

管理者権限を取得した後、UNC6508は「Patroit」という名前のコンテンツコンプライアンスルールを作成しました。このルールは、組織内をスキャンして特定のキーワード、コンテンツパターン、メールアドレス、電話番号を検出します。

一致した項目はすべて、自動的に「BebitaBarefoot774@gmail.com」(現在は Google によって無効化されている)宛てに BCC(隠しCC)として送信される。

価値のあるデータを検索するために使用されたキーワードは、医学研究、先端技術、軍事関連トピック、および地政学的政策に関連するものでした。

Keywords used for email-based exfiltration
電子メールを利用したデータ流出に使用されたキーワード
出典:Google

GTIGは、このキャンペーン全体を通じて、米国を拠点とする住宅用プロキシインフラ、侵害されたルーター、VPS、認証情報の再利用、およびデータ流出専用のインフラの利用など、高度な運用セキュリティが確保されていることを確認しました。

Googleは、InfiniteRedマルウェアによる侵害を受けた米国およびカナダの複数の組織に通知を行った。

「彼らの研究分野は、分子レベルの発見や臨床薬物試験から、州レベルの公衆衛生政策や軍事準備に至るまで、現代医学の幅広い領域に及んでいます。」

REDCapの管理者は、インスタンスを最新バージョンにアップグレードし、レガシーな展開環境を削除することが推奨されます。

また、Googleは、セッションハイジャックを防ぐために、高権限アカウントでの多要素認証(MFA)または2段階認証(2SV)の利用、およびデバイス紐付けセッション認証情報(DBSC)の使用を推奨しています。

本レポートには、InfiniteRedマルウェアの感染を環境内でスキャンするのに役立つYARAルールおよび侵害の兆候(IoC)が掲載されています。