China-Hacker erbeuten Forschungsdaten über REDCap-Server
ki-pentesting

China-Hacker erbeuten Forschungsdaten über REDCap-Server

ki-pentesting5 unabhängige QuellenFlowKI Newsroom

Eine China-verknüpfte Spionagegruppe hat über mehr als ein Jahr hinweg Nord­amerikani­sche For­schungs­netzwerke infiltriert und Tausende sensible Mails aus medizini­schen, aka­demischen und Verteidi­gungs­instituten gestohlen. Laut Bleeping Computer wurde die Kampagne durch den Zugriff auf exponierte REDCap-Server (Research Electronic Data Capture) initiiert, wo die Angreifer die Custom-Malware InfiniteRed deplo­yierten und REDCap-Anmeldedaten exfiltriert haben. Google's Threat Intelligence Group verfolgt die Gruppe unter der Bezeich­nung UNC6508 seit Anfang 2025 und hat die Operationen mittlerweile unterbrochen.

Die Eindringmethode war dabei ungewöhnlich: wie The Hacker News berichtet, miss­brauchten die Hacker Google Workspace-Regeln, um in organisationalen Mail-Systemen präsent zu bleiben und Nachrichten­verkehr abzuziehen. REDCap ist ein weit verbreitetes, offenes Daten­erfassungs­system, das in Nord­amerikani­schen Uni­versitäten und medizini­schen Zentren für klinische Studien und For­schungs­projekte verwendet wird — und oft mit schwachen Authentifi­zie­rungen oder Default-Konfigurationen aufgesetzt wird. Die Gruppe nutzte diese Schwach­punkte syste­matisch, um persistent Zugriff zu etablieren und sensitive Forschungs­daten abzuzapfen, darunter mögli­cherweise KI-relevante Laborresultate und Verteidi­gungs­forschungs­projekte.

Für Deutsch­lands Forschungs­landschaft ist dies ein kritisches Warn­signal. REDCap wird auch an deut­schen Universitäten und Kliniken zur Daten­verwaltung einge­setzt; viele Installa­tionen sind nicht vollständig gegen Netzwerk-Zugriff geschützt oder laufen auf ver­alteten Versionen. Unter DSGVO-Gesichts­punkten zählt jeder nicht-ge­meldete Zugriff auf Patienten- oder For­schungs­daten als Datenschutz­verletzung mit 72-Stunden-Melde­pflicht. Zusätz­lich verschärft der EU-AI-Act Anforderungen an sensible KI-For­schungs­projekte — externe Daten­exfiltration gefährdet Compliance und Innovationssicherheit gleicher­maßen.

Sofort-Maßnahme: REDCap-Instanzen in deinem Haus sollten jetzt einem Netzwerk-Audit unter­zogen werden. Prüfe Zugriffs­protokolle auf ungewöhnliche Login-Muster, aktualisiere alle REDCap-Versionen auf die neueste Patch-Version und implementiere MFA für alle Daten­erfassungs­systeme — nicht nur REDCap. Besonders für KI-Pentesting von Forschungs­pipelines wird Daten­exfiltration über veraltete Infra­struktur eine häufige Attack-Vector sein.

Quellen