SecBoard
Zurück zur Übersicht

Chinese hackers breach REDCap servers, steal medical research

BleepingComputer·
Originalartikel lesen bei BleepingComputer

Chinesische Hacker haben REDCap-Server angegriffen und die Malware InfiniteRed eingesetzt, um sensible medizinische Forschungsdaten zu stehlen. Eine nordamerikanische medizinische Einrichtung ist betroffen. Organisationen, die REDCap nutzen, sollten ihre Systeme auf Schwachstellen überprüfen und Patches einspielen.

Kurzfassung

Eine chinesische Spionagekampagne hat REDCap-Server angegriffen, um die Malware InfiniteRed zu installieren und sensible Daten zu stehlen. Ein medizinisches Institut in Nordamerika wurde kompromittiert. Die Angreifer nutzten exponierte REDCap-Server als Einfallstor.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Medizinische Einrichtungen, insbesondere solche, die REDCap-Server betreiben.

Warum relevant

Organisationen, die REDCap-Server nutzen, sind einem erhöhten Risiko von Datenexfiltration und Spionage ausgesetzt. Der Diebstahl sensibler medizinischer Forschungsdaten kann schwerwiegende Folgen für Patienten, Forschung und geistiges Eigentum haben.

Realistisches Worst Case

Diebstahl und Missbrauch sensibler medizinischer Forschungsdaten, Verlust von geistigem Eigentum, Reputationsschaden und mögliche regulatorische Strafen aufgrund von Datenschutzverletzungen.

Handlungsempfehlung

Überprüfung der REDCap-Server auf Exposition und Schwachstellen, Implementierung robuster Zugriffskontrollen und Überwachung auf Anzeichen der InfiniteRed-Malware.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie, ob Ihre REDCap-Server öffentlich zugänglich sind oder über unnötige Exposition verfügen.
  • Suchen Sie in Ihren Systemen und Netzwerkprotokollen nach Indikatoren für die InfiniteRed-Malware.
  • Validieren Sie, dass alle REDCap-Installationen auf dem neuesten Stand sind und alle Sicherheitspatches angewendet wurden.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1190 Exploit Public-Facing ApplicationHightargeted exposed REDCap servers
ExfiltrationT1041 Exfiltration Over C2 ChannelMediumdeploy the InfiniteRed malware and steal sensitive data
Command and ControlT1071 Application Layer ProtocolLowdeploy the InfiniteRed malware
Offene Punkte
  • Spezifische Schwachstellen oder Exploits, die für den Zugriff auf die REDCap-Server verwendet wurden, sind nicht im Artikel genannt.
  • Die genaue Art der gestohlenen sensiblen Daten wird nicht detailliert beschrieben.
  • Die spezifischen Techniken, die die InfiniteRed-Malware für Command and Control verwendet, sind nicht im Artikel genannt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Resource Development detektieren?

MITRE ATT&CK Kill Chain (4 Techniken)

Themen
Security