
China-Hacker erbeuten Forschungsdaten über REDCap-Server
Eine China-verknüpfte Spionagegruppe hat über mehr als ein Jahr hinweg Nordamerikanische Forschungsnetzwerke infiltriert und Tausende sensible Mails aus medizinischen, akademischen und Verteidigungsinstituten gestohlen. Laut Bleeping Computer wurde die Kampagne durch den Zugriff auf exponierte REDCap-Server (Research Electronic Data Capture) initiiert, wo die Angreifer die Custom-Malware InfiniteRed deployierten und REDCap-Anmeldedaten exfiltriert haben. Google's Threat Intelligence Group verfolgt die Gruppe unter der Bezeichnung UNC6508 seit Anfang 2025 und hat die Operationen mittlerweile unterbrochen.
Die Eindringmethode war dabei ungewöhnlich: wie The Hacker News berichtet, missbrauchten die Hacker Google Workspace-Regeln, um in organisationalen Mail-Systemen präsent zu bleiben und Nachrichtenverkehr abzuziehen. REDCap ist ein weit verbreitetes, offenes Datenerfassungssystem, das in Nordamerikanischen Universitäten und medizinischen Zentren für klinische Studien und Forschungsprojekte verwendet wird — und oft mit schwachen Authentifizierungen oder Default-Konfigurationen aufgesetzt wird. Die Gruppe nutzte diese Schwachpunkte systematisch, um persistent Zugriff zu etablieren und sensitive Forschungsdaten abzuzapfen, darunter möglicherweise KI-relevante Laborresultate und Verteidigungsforschungsprojekte.
Für Deutschlands Forschungslandschaft ist dies ein kritisches Warnsignal. REDCap wird auch an deutschen Universitäten und Kliniken zur Datenverwaltung eingesetzt; viele Installationen sind nicht vollständig gegen Netzwerk-Zugriff geschützt oder laufen auf veralteten Versionen. Unter DSGVO-Gesichtspunkten zählt jeder nicht-gemeldete Zugriff auf Patienten- oder Forschungsdaten als Datenschutzverletzung mit 72-Stunden-Meldepflicht. Zusätzlich verschärft der EU-AI-Act Anforderungen an sensible KI-Forschungsprojekte — externe Datenexfiltration gefährdet Compliance und Innovationssicherheit gleichermaßen.
Sofort-Maßnahme: REDCap-Instanzen in deinem Haus sollten jetzt einem Netzwerk-Audit unterzogen werden. Prüfe Zugriffsprotokolle auf ungewöhnliche Login-Muster, aktualisiere alle REDCap-Versionen auf die neueste Patch-Version und implementiere MFA für alle Datenerfassungssysteme — nicht nur REDCap. Besonders für KI-Pentesting von Forschungspipelines wird Datenexfiltration über veraltete Infrastruktur eine häufige Attack-Vector sein.
Quellen
- The Hacker News: Chinese Hackers Abused Google Workspace Rules
- Bleeping Computer: Chinese Hackers Breach REDCap Servers
- SecurityWeek: Chinese Hackers Target Medical, Military and AI Research
- Dark Reading: China-Nexus Actor Spy on US Researchers Undetected
- Help Net Security: Chinese Hackers Breached North American Research Institutions