JadeProx: китайская группировка атакует госструктуры и больницы новым загрузчиком TriBack
Компания Group-IB опубликовала отчёт об операции, связанной с Китаем, которую она отслеживает под названием JadeProx. Отправной точкой расследования стал незащищённый сервер в сингапурском регионе Alibaba Cloud, обнаруженный в середине апреля 2026 года; к моменту публикации отчёта 23 июля он уже был отключён.
Содержимое сервера — история команд bash, фишинговые пакеты, инструменты постэксплуатации и пути к веб-шеллам — фактически разложило операцию по полочкам. Среди целей: система медицинской визуализации вьетнамской государственной больницы, МИД Малайзии, образовательная инфраструктура Гонконга и фишинговый пакет, адресованный Национальному конгрессу Гондураса. В больницу злоумышленники проникли через веб-шеллы, установленные на открытом интерфейсе управления Java.
Один загрузчик, четыре сборки
TriBack Loader встречается в четырёх цепочках заражения, построенных на подмене DLL (DLL sideloading). Как правило, легитимный подписанный исполняемый файл сопровождается вредоносной библиотекой и зашифрованным файлом .dat или .log. DLL переворачивает байты полезной нагрузки, применяет XOR со скользящим ключом и запускает шелл-код через API-вызовы, за которыми EDR следит менее пристально, чем за CreateThread. От сборки к сборке финальный вызов меняется — от InitOnceExecuteOnce и колбэка TimerQueue до недокументированной функции EtwpCreateEtwThread в ntdll. Повторяющаяся последовательность вызовов, по мнению исследователей, указывает на собственный конструктор загрузчиков.
Две сборки доставляли открытый фреймворк AdaptixC2, ещё одна — через DonutLoader запускала бэкдор Beagle. Отдельная кампания маскировалась под ПО Claude компании Anthropic: сайт claude-pro[.]com, зарегистрированный 28 марта 2026 года, раздавал вредоносный MSI-установщик, который после запроса UAC закреплялся в папке автозагрузки Windows.
Инженерия загрузчика — на фоне старых уязвимостей
Любопытный контраст: при всей изощрённости самого загрузчика сканирующая часть операции опиралась на уязвимости 2018 и 2021 годов. Операторы запускали Nuclei с шаблонами только критической степени по списку из 14 653 URL образовательных ресурсов Гонконга, выявив 13 уникальных брешей. В отчёте названы четыре CVE, применённые против отдельных хостов, — в ASUSTOR ADM, плагине 10Web Photo Gallery для WordPress, роутерах Tenda AC11 и в WebSVN; у всех базовый балл CVSS 9.8. Ошибка Tenda числится в каталоге известных эксплуатируемых уязвимостей CISA ещё с ноября 2021 года.
Group-IB воздерживается от привязки к конкретной известной группе: инструменты в китайском киберэкосистеме свободно перетекают между операторами, поэтому совпадение по инструментарию не равнозначно совпадению по исполнителям. Sophos, независимо изучавшая поддельный сайт Claude, обнаружила тот же повторно используемый XOR-ключ в сборках с февраля, но также отказалась делать однозначный вывод.
Для защиты рекомендуется в первую очередь закрывать доступные из интернета Java-приложения и системы с непропатченными уязвимостями уровня 9.8, а также отслеживать подписанные бинарники вендоров, запускаемые из пользовательских, временных папок или автозагрузки, особенно если рядом лежит зашифрованный .dat или .log.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.