mimile
mimile.ai
На главную
Это событие — часть большого сюжета
Волна кибератак: zero-day, вымогатели и утечки данных в июле 2026
Читать сводку

Связанная с Китаем группировка JadeProx использует TriBack Loader в атаках на Азию и Латинскую Америку

AI-дайджест

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Связанная с Китаем группировка JadeProx использует TriBack Loader в атаках на Азию и Латинскую Америку

Group-IB обнаружила связанную с Китаем операцию JadeProx, нацеленную на правительственные, медицинские и образовательные организации в Азии и Латинской Америке с помощью нового загрузчика TriBack Loader. Группировка скомпрометировала систему медицинской визуализации вьетнамской больницы и Министерство иностранных дел Малайзии. Результаты были опубликованы 23 июля 2026 года на основе обнаруженного в апреле сервера Alibaba Cloud.

Обнаруженный сервер

Group-IB обнаружила сервер в середине апреля 2026 года в регионе Сингапур Alibaba Cloud; к моменту публикации отчета 23 июля 2026 года он был отключен. История bash, фишинговые пакеты, инструменты постэксплуатации и пути веб-шеллов раскрыли активные вторжения в систему медицинской визуализации вьетнамской больницы и Министерство иностранных дел Малайзии. Операторы также сканировали и эксплуатировали образовательную инфраструктуру Гонконга и подготовили фишинговый пакет для Национального конгресса Гондураса.

Варианты TriBack Loader

TriBack Loader существует в четырех цепочках заражения, построенных на DLL-подгрузке. Большинство восстановленных сборок объединяют легитимный подписанный исполняемый файл с вредоносной DLL и зашифрованным файлом .dat или .log. DLL реверсирует байты полезной нагрузки, XOR-ит их с циклическим ключом и выполняет шелл-код через вызовы Win32, такие как InitOnceExecuteOnce, обратный вызов TimerQueue или EtwpCreateEtwThread — недокументированную процедуру ntdll. Два варианта доставляли AdaptixC2, фреймворк с открытым исходным кодом; вариант с темой Claude использовал DonutLoader для запуска бэкдора Beagle.

Проблемы атрибуции

Sophos обнаружила тот же повторно используемый XOR-ключ в сборках, датируемых февралем, но заявила, что общий ключ недостаточен для вывода об одном операторе. Group-IB объединяет эти сборки с азиатскими вторжениями, но воздерживается от названия известной группы, отмечая, что инструменты свободно перемещаются в экосистеме, связанной с Китаем. Операторы также запускали Nuclei с шаблонами критической степени серьезности против 14 653 URL-адресов, связанных с образованием Гонконга, выявив 13 уникальных уязвимостей.

Что дальше

Обнаруженный сервер сейчас отключен, но операторы могли сменить инфраструктуру. Остается неясным, будет ли TriBack Loader принят другими группами, связанными с Китаем, или текущие кампании были полностью прерваны.

1 источник

Связанная с Китаем группировка JadeProx использует TriBack Loader в атаках на Азию и Латинскую Америку