Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Un grupo vinculado a China, identificado por Google como UNC6508, aprovechó una puerta trasera instalada en servidores REDCap expuestos para permanecer dentro de redes médicas, académicas y de investigación militar de Norteamérica durante más de un año, robando correo y datos sensibles sin generar el tipo de ruido que suelen producir las campañas tradicionales. El hallazgo más preocupante no fue tanto el backdoor —GTIG llamó al módulo malicioso INFINITERED— sino la forma en que los atacantes hicieron salir la información: modificaron reglas legítimas de cumplimiento de contenido en Google Workspace para copiar por BCC hacia una cuenta de Gmail controlada por ellos cualquier correo que coincidiera con casi 150 palabras clave.
La técnica es eficaz porque explota dos realidades de la ciberseguridad actual: primero, muchas instituciones científicas y clínicas publican y exponen herramientas como REDCap para facilitar la investigación colaborativa, y segundo, las plataformas en la nube incorporan funciones de automatización y cumplimiento que, si caen en manos equivocadas, permiten exfiltrar datos sin instalar malware adicional ni generar tráfico anómalo. REDCap permite versiones legadas corriendo junto a la versión actual, lo que facilita ataques por retroceso a versiones vulnerables; INFINITERED aprovechó esa situación para integrarse en el propio flujo de actualización y conservar persistencia. Más allá de la intrusión técnica, el blanco de la recolección —política geoestratégica, equipamiento militar, investigación avanzada y hasta términos epidemiológicos como "chikungunya"— demuestra que los atacantes buscaban tanto propiedad intelectual crítica como inteligencia de estado.

Las implicaciones son dobles: por un lado, pérdida de investigación biomédica y posible impacto en respuestas sanitarias y en colaboraciones académicas; por otro, riesgo de exfiltración de información que afecta la seguridad nacional y la preparación militar. Para instituciones que manejan datos sensibles, esto debe cambiar la priorización de controles: no basta con proteger servidores expuestos, hay que auditar y controlar las funciones de administración en la nube que pueden transformar una función legítima en un canal de fuga. Google notificó a las víctimas y desactivó la cuenta usada por los atacantes, pero el episodio subraya que el perímetro ya no es sólo la máquina afectada sino también los servicios gestionados asociados a esa identidad administrativa.
Las acciones concretas que cualquier responsable técnico o de seguridad debería ejecutar de inmediato incluyen revisar todas las instancias REDCap accesibles desde Internet, eliminar versiones antiguas en lugar de permitir coexistencia, aplicar parches y reconstruir servidores comprometidos desde imágenes limpias; REDCap es un proyecto de referencia y su web oficial contiene recursos útiles para administradores, por ejemplo en projectredcap.org. En paralelo, es imprescindible auditar las reglas de cumplimiento y reenvío en Google Workspace u otras suites de correo en la nube: busque reglas que hagan BCC, reenvíen o copien mensajes a direcciones externas y compruebe los registros de administración para saber quién y cuándo creó o modificó esas reglas —la documentación oficial de Google sobre reglas de contenido puede servir como punto de partida: Set up rules to examine content and take action.
Desde el punto de vista de detección e investigación, no confíe únicamente en la telemetría de red. Revise logs de auditoría de administración, sesiones de superusuario y cambios en políticas de cumplimiento; busque creación de reglas con errores tipográficos deliberados (el informe cita un término mal escrito como "Patroit") y patrones de palabras clave relacionados con colecciones de inteligencia. Correr búsquedas y cazas buscando indicadores asociados a INFINITERED y a UNC6508, y correlacionarlas con accesos a cuentas de servicio y elevaciones de privilegio, es prioritario; Google Threat Intelligence Group publica análisis y métricas que pueden ayudar a orientar esos hunts, y su página de divulgación ofrece contextos útiles: Google Threat Analysis Group.

En cuanto a mitigaciones organizativas y de gobernanza, aplique multifactor de autenticación resistente al phishing en todas las cuentas administrativas y de alto riesgo, segmente entornos de investigación para que una credencial comprometida no permita el salto directo a dominios críticos, y limite las capacidades de creación de reglas de cumplimiento a un grupo mínimo con aprobación formal. Implemente detección y alertas en tiempo real sobre cambios en políticas de correo y en la creación de reglas que reenvién correos fuera del dominio, y considere controles adicionales como registros inmutables de auditoría y procedimientos de doble aprobación para cambios sensibles.
Si sospecha que ha sido afectado, trate la respuesta como una intrusión por lateralidad: desconecte y preserve sistemas para análisis forense, cambie y rote credenciales y claves asociadas, restablezca sesiones de administrador, revocar o reconstruir servidores REDCap comprometidos y busque evidencia de movimiento lateral hacia cuentas de dominio o servicios de correo. Además, coordine con socios y autoridades competentes si hay indicios de exfiltración de datos sanitarios o información regulada. La comunidad de seguridad debe entender que este caso demuestra una tendencia: las funcionalidades en la nube pensadas para cumplimiento o conveniencia pueden ser el eslabón más silencioso y efectivo para la exfiltración cuando un actor logra privilegios administrativos.
En resumen, proteger entornos de investigación no es sólo parchear aplicaciones; es controlar quién puede manipular las políticas de los servicios en la nube y visibilizar cualquier automatización que pueda copiar o desviar mensajes. Auditar REDCap, aplicar políticas estrictas de administración en la nube, exigir MFA resistente al phishing y establecer detecciones específicas para cambios en reglas de correo son pasos que reducen el riesgo de que una intrusión técnica se convierta en una fuga masiva de conocimiento científico y datos sensibles.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...