REDCap - платформа для сбора и обработки данных опросов. Её применяют медицинские, научные и государственные организации. Публичные серверы этой системы уже работают на злоумышленников: их используют для добычи криптовалюты Monero. Причина - уязвимость CVE-2026-90817, которая позволяет выполнить на чужой машине произвольный код. Атаки идут прямо сейчас. Не меньше четырёх серверов одновременно считают криптовалюту в интересах атакующих. Владельцы таких машин замечают лишь рост нагрузки и счетов за электричество. Сколько всего установок затронуто, пока неизвестно.
Описание
Проникновение начинается с одного запроса без аутентификации. Атакующий обращается к странице публичного опроса, идентификатор которого доступен любому посетителю. Затем к адресу добавляется команда запуска постороннего кода. Обрабатывает запрос веб-сервер, поэтому чужой код получает его права. Успешный запуск оставляет во внутреннем каталоге временный файл-оболочку. Такой файл живёт недолго и служит точкой входа для остальных шагов. Публичный характер страницы опроса здесь ключевой. Закрытые установки REDCap под удар не попадают.
Отдельная проблема - данные. REDCap хранит сведения клинических исследований и медицинской статистики. Доступ к такому серверу открывает путь не только к майнингу, но и к копированию либо изменению записей. Обнаружить чужой код непросто: часть действий проходит только в памяти, а на диск попадает минимум файлов. Прежние версии похожих атак оставляли заметный след из исполняемых файлов. Сейчас его нет, и это усложняет разбор инцидента задним числом.
Из файла-оболочки открывается соединение с внешним хранилищем, и оттуда приходит вторая часть полезной нагрузки. Маскировка простая: имя файла намекает на изображение, а внутри лежит сценарий для командной оболочки. Служебные заголовки ответа отбрасываются, поэтому скрипт уходит на исполнение сразу и не сохраняется на диске. По данным наблюдений за активностью майнингового пула, тот же приём применили к настройкам майнера, а поведение кошелька подтверждает: кампания продолжается, четыре вычислительных узла добывают криптовалюту одновременно.
Основная полезная нагрузка - архив с майнером XMRig версии 6.26.0. Это программа для добычи криптовалюты, которую ставят на чужие машины без согласия владельца. Архив распаковывается в скрытый каталог, имя которого вычисляют из параметров конкретного сервера. Рядом размещается конфигурационный файл, тоже замаскированный под изображение. В нём перечислены несколько пулов добычи, а вычисления направляются на публичный сервер. Комиссию в пользу разработчиков майнера атакующие отключили. Административный интерфейс программы привязан к локальному адресу и защищён простейшим паролем.
Маскировка продолжается при запуске. Процессу подменяют имя, чтобы он выглядел системной службой журналирования Linux. Рядом работает сторожевой процесс. Каждые десятые доли секунды он проверяет, нет ли на машине активного пользователя. Если сессия активна и простаивает меньше пяти минут, добыча приостанавливается. Так атакующие надеются не попасться на глаза администратору, который заглянет на сервер по своим делам.
Заодно скрипт избавляется от конкурентов. Он просматривает память запущенных процессов и ищет признаки чужих майнеров. Совпадения приводят к остановке найденных программ. Каталоги, куда обычно распаковывают подобные инструменты, лишаются всех прав доступа. Собственные файлы атакующие при этом оставляют рабочими. Такое поведение указывает на конкуренцию между группами за одни и те же серверы.
Закрепиться помогают задания в системном расписании: они периодически подтягивают новые версии полезной нагрузки. Кроме того, в списки доверенных ключей пользователей добавляется чужой открытый ключ, и вход по нему не требует пароля. Правится и профиль входа в систему. Напоследок злоумышленники стирают историю команд, чтобы замести следы.
Мотив здесь понятен. Добыча криптовалюты не требует выкупа, переговоров и контакта с жертвой. Сервер просто работает на атакующего, а тот получает выплаты от пула. Такой сценарий редко становится публичным, зато длится месяцами. У исследовательских и медицинских организаций не всегда есть круглосуточный мониторинг. Поэтому чужой процесс живёт на машине долго и обнаруживается случайно.
Владельцам публичных установок REDCap стоит обновиться до версии без уязвимости. Внешний доступ к страницам опросов, не предназначенным для посторонних, лучше закрыть. Полезно проверить нагрузку на процессор, список запущенных процессов и записи в системном расписании. Отдельного внимания требуют файлы с доверенными ключами: лишняя строка в них означает, что на сервер может войти посторонний. Двухфакторная аутентификация для служебных учётных записей снижает риск и при утечке пароля. Гул оборудования и высокая температура в машинном зале иногда оказываются первым признаком чужой добычи.