CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Security · BleepingComputer

Çinli Hackerlar REDCap Sunucularına Sızdı: Tıbbi Araştırma Verileri Çalındı

Google, Çin bağlantılı UNC6508'in Eylül 2023'ten bu yana Kuzey Amerikalı sağlık ve askeri araştırma kurumlarının REDCap sunucularına sızdığını duyurdu.

15 Haziran 2026

Ne oldu?


Google Threat Intelligence Group (GTIG), UNC6508 olarak izlenen ve Çin Halk Cumhuriyeti ile bağlantılı olduğuna inanılan bir siber casusluk grubunun, Eylül 2023 ile Kasım 2025 arasında Kuzey Amerika'daki sağlık, akademik ve askeri araştırma kurumlarının dışarıya açık REDCap sunucularını hedef aldığını açıkladı. Saldırganların platformun savunmasız eski sürümlerini taradığı gözlendi, ancak kesin ilk erişim vektörü henüz doğrulanmadı. Sızma sonrasında kurban ağlarına "help.php" adlı bir web shell yerleştiren grup, üç ay sonra REDCap sistem dosyalarını truva atı haline getiren özel InfiniteRed zararlı yazılımını devreye aldı. InfiniteRed; yazılım güncellemelerini yakalayan bir modül, kullanıcı adı ve parola toplayan bir kimlik bilgisi hırsızı ve HTTP çerezleri üzerinden komut alan bir arka kapıdan oluşuyor. Ayrıca saldırganlar Google Workspace'in "content compliance" kurallarını kötüye kullanarak, Chikungunya virüsü ve insansız hava araçları gibi konularla ilgili e-postaları sessizce dışarı sızdırdı.

Neden önemli?


Bu kampanya, sağlık sektörünün sadece hasta verileri değil, aynı zamanda askeri hazırlık, kamu sağlığı politikası, klinik ilaç denemeleri ve moleküler keşif gibi hassas araştırmaları da hedef aldığını gösteriyor. Saldırganların bir yılı aşkın süre fark edilmeden ağda kalabilmesi, kurumların tehdit avcılığı ve izleme kapasitelerindeki zayıflığı ortaya koyuyor. InfiniteRed'in yazılım güncellemelerini engelleyip kendini yeniden yerleştirebilen yapısı, geleneksel yama stratejilerinin tek başına yeterli olmadığını; zararlı yazılımın sistem dosyalarına gömülmesi de dosya bütünlüğü kontrollerinin kritik önemde olduğunu gösteriyor.

Kim veya ne etkileniyor?


Etkilenen kurumlar arasında dünyaca ünlü klinik sağlayıcılar, önde gelen akademik merkezler, Kuzey Amerika askeri sağlık kurumları, mesleki savunuculuk grupları ve sağlık düzenleyicileri bulunuyor. Özellikle REDCap (Research Electronic Data Capture) kullanan; anket, klinik veri tabanı ve düzenlemelere uygun araştırma yönetimi yapan üniversiteler, hastaneler ve araştırma enstitüleri risk altında. ABD ve Kanada'daki çok sayıda kuruluşta InfiniteRed tespit edildiği belirtiliyor.

Ne yapılmalı?


REDCap yöneticileri, sunucularını internete açık olmayacak şekilde yeniden konumlandırmalı, en güncel sürüme acilen geçmeli ve dosya bütünlüğü ile zararlı yazılım taraması yapmaları gerekmektedir. REDCap girişlerinde çok faktörlü kimlik doğrulama, ayrıcalıklı hesapların ayrılması ve detaylı erişim günlüğü incelemesi zorunlu hale getirilmelidir. Kurumlar ayrıca Google Workspace içindeki içerik uyumluluk kurallarını ve posta akışı kurallarını denetlemeli, şüpheli e-posta iletme veya otomatik kopyalama kurallarını tespit etmek için SaaS güvenliği kontrollerini artırmalıdır. Tehdit istihbaratı akışlarına abone olmak ve olay müdahale planlarını test etmek de benzer kampanyalara karşı direnci artıracaktır.

Kaynaklar

Güne dön