Проста грешка от страна на кибершпиони разкри широкообхватна шпионска операция. Тя е засегнала болници, правителствени служби и училища на няколко континента в началото на 2026 г. В средата на април операторите са оставили отворен междинен сървър (staging server) с инструменти, история на команди и фишинг пакети в готовност.
Този пропуск е изложил на показ активна кампания, която в момента се проследява под името JadeProx и се фокусира върху новооткрит зареждащ модул (loader), наречен TriBack.
Кампанията е ударила едновременно система за медицински изображения в публична болница във Виетнам, Министерството на външните работи на Малайзия и няколко образователни сайта в Хонконг. Паралелна активност е достигнала и до Хондурас, използвайки фалшиви теми от софтуера Claude, за да подмами жертвите да отворят подготвените пакети.
Анализатори от Group-IB идентифицираха зловредния софтуер и установиха как същият зареждащ модул се появява във всяка верига на заразяване, която са прегледали.
В доклад, споделен с Cyber Security News (CSN), Group-IB заявява, че TriBack Loader стартира чрез странично зареждане на DLL (DLL sideloading). Той декриптира и изпълнява зловреден код (shellcode), използвайки обичайни Windows функции за обратно извикване (callback functions), така че инструментите за сигурност е по-малко вероятно да забележат стартирането му.
Два варианта доставят маяци (beacons) на AdaptixC2, докато друг инсталира задна врата (backdoor), проследявана като Beagle. Фалшиви портали, включително един, представящ се за общинска данъчна система на Венецуела, са работили върху инфраструктурата на кампанията с цел кражба на идентификационни данни от посетителите.
Целите се простират от Югоизточна Азия до Латин अमेरिका, съвпадайки с модели, често наблюдавани при шпионаж, свързан с Китай. Хондурас е получил примамка, оформена като извлечение от голяма местна компания за напитки, изпратено до Националния конгрес.
Грешка в оперативната сигурност на хакери разкри глобална шпионска кампания
Операторите са изложили своята междинна кутия в Alibaba Cloud, като са оставили Python уеб сървър с активирано листване на директории. Хостът е съдържал bash история, пътища към уеб шелове (webshells), фишинг комплекти и инструменти за следкомпрометиране (post-exploitation) на видно място.
Вътре в отворената папка са се намирали инструменти за пренасочване на портове, SOCKS тунели, мрежови скенери и скриптове, предназначени да скрият сървъра от мониторинга на облачния хостинг.
Дневниците с команди са показали тунели към болничната система за изображения във Виетнам и опити за достъп до системите на външните работи на Малайзия. Фигура 2 описва отпечатъка на жертвите, обхващащ регионите на Югоизточна Азия и Латинска Америка.
Същите дневници разкриват как злонамерените субекти са доставяли пакети за странично зареждане на DLL към Windows хостове, достъпени чрез вътрешни тунели. Свързан архив, насочен към Хондурас, е използвал подписан системен файл на Microsoft, за да зареди зловреден DLL без лесни предупреждения от защитния софтуер.
Пакетите с тема Claude са злоупотребили по подобен начин с други доверени програми на доставчици. Екипите, проследяващи методите за странично зареждане на DLL, ще разпознаят как доверени програми са били манипулирани, за да стартират следващия етап незабелязано.
Как TriBack Loader избягва защитите
TriBack Loader пристига като малък набор от файлове: подписана програма, зловредна DLL библиотека и криптиран файл с данни. След кратка стъпка на декриптиране, която обръща байтовете и прилага ротиращ ключ, кодът се изпълнява чрез необичайни Windows callbacks вместо чрез стандартно стартиране на нишки (threads).
Този дизайн му помага да премине покрай много продукти за защита на крайни точки, които следят за обичайни модели на създаване на нишки на работните станции. Четири версии са се появили в рамките на около два месеца, като всяка е сменяла хост файловете и избора на callbacks, запазвайки същия стил на сглобяване.
Две от тях са доставили AdaptixC2 с пълни настройки за маяци, възстановени от изследователите, включително времена на изчакване (sleep times) и HTTP профили. Трети път е използвал зловреден код за стартиране на Beagle и е комуникирал с домейни, които следват същия модел на регистрация. Свързаното покритие на злоупотребата с AdaptixC2 с отворен код показва защо тази платформа продължава да привлича оператори.
Защитниците трябва да блокират изброените домейни и адреси на гранично и DNS ниво. Те също така трябва да търсят вложени папки в пощенските дневници и дневниците на крайните точки, именувани като долна черта CL, последвана от цифри.
Маркирайте подписани двоични файлове от доставчици, които се стартират от пътища с права за запис от потребителя, когато наблизо се намира придружаващ файл с данни или лог файл. Преглеждайте елементите в папката Startup, следете за скриптове за почистване с двойно разширение и дайте приоритет на отстраняването на уязвимости за Java приложения с достъп до интернет, както и на некоригирани критични уязвимости.
По-широката активност на китайските APT кампании често споделя зареждащи модули и инструменти за тунелиране, така че ключовете на TriBack остават силни маркери за откриване на заплахи.