Actualidad ISAC

 
Alerta

Los piratas informáticos de PRC-Nexus explotan los servidores REDCap para espiar instituciones de investigación médica de EE. UU.

Resumen Informativo

🏷 Tags:PHISHINGMALWAREEXPLOITTROYANOCREDENCIALESBACKDOORRCEPARCHE
Nivel de riesgo estimado: Alto

De acuerdo a la publicación titulada Los piratas informáticos de PRC-Nexus explotan los servidores REDCap para espiar instituciones de investigación médica de EE. UU., difundida en fecha 16/06/2026 10:26, por el medio Cybersecuritynews (Autor: Abinaya):

El Threat Intelligence Group (GTIG) de Google descubrió una campaña china de ciberespionaje de larga duración dirigida a instituciones de investigación médica, académicas y militares de América del Norte, la cual permaneció sin ser detectada durante más de un año. GTIG ha atribuido esta campaña, con un alto grado de confianza, a UNC6508, un actor de amenazas vinculado a la República Popular China (RPC) con claras motivaciones de espionaje.

Los atacantes vinculados a la RPC explotan servidores REDCap. El acceso inicial a la campaña comenzó a través de servidores REDCap (Research Electronic Data Capture) expuestos a Internet, una plataforma basada en la web ampliamente utilizada por las comunidades de investigación médica y científica en América del Norte. Aunque GTIG no pudo confirmar el vector exacto de acceso inicial, observó que UNC6508 buscaba activamente versiones heredadas y sin parches de REDCap que se ejecutaban junto con instalaciones actuales, una técnica conocida como ataque de degradación (MITRE ATT&CK T1689). Tres meses después del compromiso inicial, UNC6508 desplegó INFINITERED, un malware modular y sofisticado que troyaniza archivos legítimos del sistema REDCap. Su módulo Credential Harvester captura nombres de usuario y contraseñas en texto plano a partir de solicitudes de inicio de sesión POST, los cifra y los almacena de forma encubierta en la base de datos de sesiones de REDCap utilizando el prefijo xc32038474a.

GTIG y Mandiant Consulting recomiendan las siguientes acciones inmediatas: actualizar REDCap a la versión más reciente y eliminar por completo todas las instalaciones heredadas. La publicación "Los atacantes vinculados a la RPC explotan servidores REDCap para espiar instituciones de investigación médica de EE. UU." apareció por primera vez en Cyber Security News.

🛡️Indicadores de Compromiso (IoC)Extraídos automáticamente — verificar antes de usar
Dominios
gmail[.]com

⚠️ Dominios y URLs defangeados ([.] / hxxp) para prevenir activación accidental de enlaces maliciosos.


📌 Cita formal

Fuente: Cybersecuritynews
Título original: Los piratas informáticos de PRC-Nexus explotan los servidores REDCap para espiar instituciones de investigación médica de EE. UU.
Publicado: 16/06/2026 10:26
Enlace: https://cybersecuritynews.com/prc-nexus-hackers-exploit-redcap-servers
Consultado: 16/06/2026

Consultar publicación original ↗

Anterior
Siguiente