mimile
mimile.ai
Басты бетке
Бұл оқиға — үлкен сюжеттің бөлігі
Хакер развернул ИИ-агента без контроля при взломе Минфина Таиланда
Шолуды оқу

Қытаймен байланысты JadeProx тобы TriBack Loader арқылы Азия мен Латын Америкасына шабуыл жасады

ЖИ-дайджест

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

Қытаймен байланысты JadeProx тобы TriBack Loader арқылы Азия мен Латын Америкасына шабуыл жасады

Group-IB қытаймен байланысты JadeProx операциясын анықтады, ол Азия мен Латын Америкасындағы үкіметтік, медициналық және білім беру ұйымдарына TriBack Loader жүктегіші арқылы шабуыл жасаған. Топ Вьетнам ауруханасының медициналық бейнелеу жүйесі мен Малайзия Сыртқы істер министрлігін бұзған. Нәтижелер 2026 жылғы 23 шілдеде жарияланды.

Анықталған сервер

Group-IB 2026 жылғы сәуірдің ортасында Alibaba Cloud-тың Сингапур аймағында серверді тапты; есеп жарияланған 23 шілдеге қарай ол өшірілген. Bash тарихы, фишингтік пакеттер, постэксплуатация құралдары және веб-шелл жолдары Вьетнам ауруханасының медициналық бейнелеу жүйесі мен Малайзия Сыртқы істер министрлігіне белсенді енуді анықтады. Операторлар Гонконгтың білім беру инфрақұрылымын сканерлеп, пайдаланған және Гондурас Ұлттық конгресіне арналған фишингтік пакет дайындаған.

TriBack Loader нұсқалары

TriBack Loader DLL жүктеуге негізделген төрт инфекция тізбегінде бар. Қалпына келтірілген құрастырмалардың көпшілігі заңды қол қойылған орындалатын файлды зиянды DLL және шифрланған .dat немесе .log файлымен біріктіреді. DLL жүктеменің байттарын кері аударып, циклдік кілтпен XOR-лейді және InitOnceExecuteOnce, TimerQueue кері шақыруы немесе EtwpCreateEtwThread сияқты Win32 шақырулары арқылы шелл-кодты орындайды. Екі нұсқа AdaptixC2 ашық бастапқы фреймворкін жеткізді; Claude тақырыбындағы нұсқа Beagle бэкдорын іске қосу үшін DonutLoader қолданған.

Атрибуция мәселелері

Sophos ақпаннан бастап құрастырмаларда бірдей қайта пайдаланылатын XOR кілтін тапты, бірақ ортақ кілт бір оператор туралы қорытынды жасауға жеткіліксіз деп мәлімдеді. Group-IB бұл құрастырмаларды азиялық енулермен байланыстырады, бірақ белгілі топты атаудан бас тартады, құралдар қытаймен байланысты экожүйеде еркін қозғалатынын атап өтеді. Операторлар Гонконгтың білім беруіне қатысты 14 653 URL мекенжайына критикалық ауырлықтағы Nuclei шаблондарын іске қосып, 13 бірегей осалдықты анықтады.

Бұдан әрі

Анықталған сервер қазір өшірілген, бірақ операторлар инфрақұрылымды ауыстыруы мүмкін. TriBack Loader басқа қытаймен байланысты топтар қабылдай ма, әлде ағымдағы науқандар толығымен тоқтатылды ма, белгісіз.

1 дереккөз

Қытаймен байланысты JadeProx тобы TriBack Loader арқылы Азия мен Латын Америкасына шабуыл жасады