Tin tặc Trung Quốc xâm nhập máy chủ REDCap, đánh cắp dữ liệu nghiên cứu y khoa

15:42 | 18/06/2026

Một chiến dịch gián điệp mạng có liên hệ với Trung Quốc đã nhắm mục tiêu vào các máy chủ REDCap dễ bị tấn công, để triển khai mã độc InfiniteRed và đánh cắp dữ liệu nhạy cảm từ một cơ sở y tế ở Bắc Mỹ.

REDCap là nền tảng được sử dụng rộng rãi trong nghiên cứu y khoa và khoa học để xây dựng, quản lý cơ sở dữ liệu và khảo sát tuân thủ các quy định về nghiên cứu y khoa và khoa học.

Các nhà nghiên cứu thuộc Nhóm Tình báo mối đe dọa của Google (GTIG) cho rằng các cuộc tấn công nhắm vào nền tảng này do một tác nhân đe dọa được theo dõi với mã số UNC6508 gây ra, các tin tặc đã không bị phát hiện trong hơn một năm trên mạng lưới của nạn nhân.

Mặc dù các nhà nghiên cứu không thể xác định chính xác phương thức xâm nhập ban đầu, tuy nhiên họ quan sát thấy UNC6508 dò tìm các phiên bản REDCap cũ hơn, vốn có thể tồn tại nhiều điểm yếu bảo mật. Dựa trên kết quả điều tra, vụ xâm nhập vào tổ chức nghiên cứu y khoa xảy ra vào tháng 9/2023 và hoạt động độc hại tiếp diễn trong hơn một năm cho đến tháng 11/2025.

GTIG tiết lộ rằng, ba tháng sau vụ xâm nhập ban đầu, những kẻ tấn công đã triển khai phần mềm độc hại tùy chỉnh Infinitered được thiết kế đặc biệt cho hệ thống REDCap, cũng như che giấu các thành phần của nó bằng cách mã hóa các tệp hệ thống của máy chủ.

Infinitered bao gồm ba thành phần, bao gồm một mô-đun duy trì/cập nhật, một công cụ thu thập thông tin đăng nhập và một backdoor.

Các thành phần của Infinitered (Nguồn: Google)

Theo các nhà nghiên cứu, công cụ thu thập thông tin đăng nhập sẽ ghi lại tên người dùng và mật khẩu được gửi qua các trang đăng nhập REDCap, sau đó mã hóa và lưu trữ chúng trong các bảng cơ sở dữ liệu REDCap cục bộ để truy xuất trong tương lai.

Trong khi đó, backdoor nhận lệnh thông qua cookie HTTP, cung cấp cho kẻ tấn công các khả năng như thực thi các lệnh shell; tải các tệp tin lên máy chủ REDCap; tải xuống các tệp từ máy chủ; chạy các truy vấn SQL tùy ý; khôi phục thông tin đăng nhập bị đánh cắp; xóa hồ sơ thông tin đăng nhập bị đánh cắp; thông tin hệ thống và cơ sở dữ liệu trả về.

Đáng chú ý trong chiến dịch này và là kỹ thuật mới đối với các tác nhân đe dọa có liên hệ với Trung Quốc, là việc sử dụng tính năng “content compliance rules” hợp pháp có trong các công cụ năng suất doanh nghiệp dựa trên điện toán đám mây để đánh cắp dữ liệu qua email.

Sau khi giành được quyền quản trị, UNC6508 đã tạo ra một tập rule tuân thủ nội dung có tên “Patroit”, tập rule này sẽ quét toàn bộ tổ chức để tìm kiếm các từ khóa, mẫu nội dung, địa chỉ email và số điện thoại cụ thể.

Mọi kết quả trùng khớp sau đó sẽ tự động được gửi dưới dạng BCC (blind carbon cop)y đến địa chỉ BebitaBarefoot774@gmail.com (địa chỉ này hiện đã bị Google vô hiệu hóa). Các từ khóa được sử dụng để tìm kiếm dữ liệu có giá trị liên quan đến nghiên cứu y khoa, công nghệ tiên tiến, các chủ đề quân sự và chính sách địa chiến lược.

Các từ khóa được sử dụng để đánh cắp thông tin qua email (Nguồn: Google)

GTIG ghi nhận mức độ hoạt động cao trong chiến dịch này, bao gồm việc sử dụng cơ sở hạ tầng residential proxy đặt tại Mỹ, router bị xâm nhập, VPS, sao chép thông tin đăng nhập và cơ sở hạ tầng chuyên dụng để đánh cắp dữ liệu. Google đã thông báo cho nhiều tổ chức tại Mỹ và Canada bị lây nhiễm phần mềm độc hại InfiniteRed.

Google khuyến cáo các tổ chức, doanh nghiệp nên sử dụng xác thực đa yếu tố/xác thực hai bước (MFA/2SV) cho các tài khoản có quyền quản trị cao và thông tin xác thực phiên liên kết với thiết bị (DBSC) để ngăn chặn việc chiếm đoạt phiên. Công ty cho biết đã phá vỡ cơ sở hạ tầng của kẻ tấn công và thông báo cho các nạn nhân đã được xác định.

Báo cáo của Google bao gồm các tập rule YARA và các chỉ báo về sự xâm phạm (IoC), có thể hỗ trợ các tổ chức, doanh nghiệp kiểm tra môi trường hệ thống nhằm phát hiện phần mềm độc hại Infinitered.

Để lại bình luận