Разкрит незащитен сървър в Alibaba Cloud разкри операция, свързана с Китай, която Group-IB проследява под името JadeProx. Този зловреден субект е атакувал правителствени, здравни и образователни организации в Азия и Латинска Америка с неописан досега Windows заредител (loader), наречен TriBack Loader.
Group-IB открива сървъра в средата на април 2026 г. в региона на Alibaba Cloud в Сингапур, като към момента на публикуване на доклада на 23 юли 2026 г. той вече е бил извън линия. Историята на неговия bash терминал, фишинг пакетите, инструментите за следкомпрометиране и пътищата към уеб шеловете разкриват детайли за операцията: активни прониквания срещу системата за медицински изображения на виетнамска държавна болница и Министерството на външните работи на Малайзия, сканиране и последваща експлоатация на образователна инфраструктура в Хонконг, както и фишинг пакет, адресиран до Националния конгрес на Хондурас.
Атакуващите са осъществили достъп до сървъра за изображения на болницата чрез уеб шелове, инсталирани в незащитен административен интерфейс на Java. TriBack Loader се появява в четири вериги на заразяване, изградени около странично зареждане на DLL (DLL sideloading). Повечето открити версии сдвояват легитимен подписан изпълним файл със злонамерена DLL библиотека и криптиран файл с данни (.dat или .log), съдържащ злонамерен код.
DLL библиотеката декриптира злонамерения код, прилага XOR операция с променлив ключ и изпълнява шелкода чрез Win32 функции, които EDR системите за защита наблюдават по-рядко в сравнение с CreateThread. Заради тези техники се сменят финалните системни повиквания: InitOnceExecuteOnce и TimerQueue callback в два от вариантите, и EtwpCreateEtwThread – неописана процедура за създаване на нишки в ntdll – в трети. Според изследователите повтарящата се последователност от API повиквания предполага използването на инструмент за автоматизирано генериране на персонални заредители.
Два от вариантите доставят AdaptixC2, платформа с отворен код за следкомпрометиране. Вариант, маскиран като чатбота Claude, използва DonutLoader за стартиране на Beagle – бекдор, описан първо от Sophos. Зловредният код при четвъртия вариант е неизвестен, тъй като придружаващият го криптиран файл не е възстановен.
Един от архивите за насочен фишинг съдържа фалшиво извлечение от сметка на компания за напитки като примамка. Друга кампания имитира софтуера Claude на Anthropic чрез домейна claude-pro[.]com, регистриран на 28 март 2026 г. Тя разпространява злонамерен MSI инсталатор, който след преминаване през UAC диалог поставя веригата за странично зареждане в папката Windows Startup за осигуряване на персистентност. Бекдорът Beagle, който се доставя по този начин, се свързва със сървър на адрес license[.]claude-pro[.]com.
Атакуващите са използвали и инструмента Nuclei само с шаблони за критични уязвимости срещу списък от 14 653 адреса на образователни институции в Хонконг, откривайки 13 уникални уязвимости. Докладът посочва четири конкретни CVE уязвимости, които атакуващите са се опитали да експлоатират срещу отделни хостове: CVE-2018-11511 в ASUSTOR ADM, CVE-2021-24139 в плъгина 10Web Photo Gallery за WordPress, CVE-2021-31755 в рутери Tenda AC11 и CVE-2021-32305 в WebSVN. Всяка от тях има базова оценка по CVSS от 9.8. Грешката в Tenda е включена в каталога с известни експлоатирани уязвимости на CISA още от 3 ноември 2021 г.
Откриването започва от веригата за странично зарежданеSophos оценява, че фалшивият сайт на Claude вероятно е част от активна кампания за злонамерена реклама (malvertising). Ако е така, застрашени са и обикновени потребители, търсещи да изтеглят Claude. Засичането се базира на структурата на файловете, тъй като имената и подписаните хостове се променят при всяка компилация.
Препоръчва се маркирането на подписани файлове на софтуерни разработчици, стартиращи от директории, в които потребителят може да пише, от временни директории или от папката Startup, особено когато в същата папка се намира криптиран .dat или .log файл. Трябва да се следи за неочаквани копия на hostfxr.dll, avk.dll или MpClient.dll, както и вложени папки от типа _CL_###### и ~del.vbs.bat. Необходимо е да се блокират или разследват домейните на групата: claude-pro[.]com, license[.]claude-pro[.]com, sylverixstrategy[.]com, gouvvbo[.]top, vertextrust-advisors[.]com, както и три имитиращи домейни на доставчици на решения за сигурност, споделящи един и същ IP адрес: update-trellix[.]com, update-crowdstrike[.]com и update-sentinelone[.]com. Сървърът за подготовка е бил 43.106.71[.]28 на порт 8000. Въпреки сложния инженеринг на заредителя, сканиращата част от тази операция е разчитала на уязвимости, разкрити през 2018 и 2021 г., което означава, че първоначалният пробив се основава на известни пропуски.