В середине апреля 2026 года в результате ошибки оператора на облачном сервере Alibaba была обнаружена открытая директория, которая предоставила полный доступ к инфраструктуре активной китайской хакерской группировки. Сервер содержал историю команд bash, инструменты для постэксплуатации, пути к веб-шеллам на скомпрометированных системах и подготовленные фишинговые пакеты. Расследование показало, что одновременно велись атаки на систему медицинской визуализации государственной больницы во Вьетнаме, Министерство иностранных дел Малайзии и несколько образовательных учреждений Гонконга. Параллельно фиксировались аналогичные кампании против правительственных структур Гондураса и фишинговые рассылки, маскирующиеся под программное обеспечение Claude-Pro.
Описание
Центральным элементом всех этих кампаний стал загрузчик TriBack Loader, который отслеживается компанией Group-IB. Он использует технику подмены библиотек DLL (DLL sideloading) - легитимные исполняемые файлы загружают вредоносную библиотеку, которая расшифровывает и запускает полезную нагрузку через системные функции Win32. Такой подход позволяет обходить сигнатурные детекторы. В ходе анализа выявлены четыре варианта загрузчика: два из них доставляют фреймворк постэксплуатации AdaptixC2, третий - бэкдор Beagle, а четвёртый, предположительно, также предназначен для загрузки вредоносного кода.
Открытый сервер, принадлежавший операторам, работал на экземпляре Alibaba Cloud в Сингапуре и был доступен по адресу 43.106.71[.]28:8000 с включённым листингом директорий. Среди обнаруженных инструментов: порт-форвардер iox, прокси-туннель suo5 для работы через веб-шеллы, HTTP-туннель Neo-reGeorg, сканер уязвимостей nuclei, инструмент для разведки внутренней сети fscan, скрипт для отключения мониторинга Alibaba Cloud Shield (fuckaliyun.sh), сам AdaptixC2, TriBack Loader, а также SOCKS5-прокси и прокси для майнера XMRig. Кроме того, на сервере была найдена искажённая версия китайского инструмента NPS для проксирования трафика и доступа к внутренним сетям.
Анализ истории команд bash позволил восстановить хронологию атак. Сначала операторы настраивали сервер, запускали HTTP-сервер, отключали средства безопасности Alibaba и проверяли IP-адрес. Затем они загружали и экспериментировали с инструментами iox, создавая несколько screen-сессий для одновременного взлома разных целей. После этого следовало развёртывание suo5 против PACS-сервера (системы хранения и передачи медицинских изображений) вьетнамской больницы. Было предпринято две попытки с разными веб-шеллами, эксплуатирующими интерфейс Java Management Extensions. Затем аналогичным образом был скомпрометирован другой поддомен той же больницы.
Далее операторы переключились на Министерство иностранных дел Малайзии, используя Neo-reGeorg. Первая попытка оказалась неудачной, после установки зависимости curl-cffi удалось установить веб-шелл. Также запускались прослушиватели netcat. После этого была запущена массированная кампания против образовательного сектора Гонконга. Список целей содержал 14 653 URL, включая поддомены, различные сервисные порты (RDP, SSH, FTP, MySQL), а также suspicious домены, зарегистрированные через XinNet Technology Corporation в ноябре 2025 - феврале 2026 года. Для сканирования использовался nuclei с фильтром только критических шаблонов. В результате было выявлено 13 уникальных уязвимостей, включая SQL-инъекции в ASUSTOR ADM и плагине Photo Gallery для WordPress. Также использовались уязвимости в оборудовании Tenda и WebSVN.
Кроме того, операторы пытались загрузить инструмент для кражи данных из браузера Chrome - ChromElevator, но загрузка не удалась. Тем не менее, на сервере был подготовлен пакет для подмены библиотек DLL с именем bjh.zip, который затем раздавался через HTTP на порту 18989 для скомпрометированных хостов Windows.
Отдельная фишинговая кампания была направлена на Гондурас. Архив "Estado de Cuenta.zip" содержал ярлык, VBS-скрипт, легитимный исполняемый файл Microsoft Service Hub и вредоносную библиотеку hostfxr.dll. Документ-приманка имитировал выписку по счёту от крупной гондурасской пивоваренной компании Cervecería Hondureña на сумму около 57 тысяч лемпир, адресованную Национальному конгрессу Гондураса. Вредоносная библиотека расшифровывает файл .dat и запускает полезную нагрузку через системную функцию, регистрирующую таймерный обратный вызов - это позволяет обойти мониторинг со стороны средств защиты.
Третий вариант загрузчика, обнаруженный в архиве "Claude-Pro-Relay-Technical-Overview.zip", использует легитимную программу авиакомпании G DATA (avk.exe) для подмены библиотек. Полезная нагрузка запускается через недокументированную системную функцию EtwpCreateEtwThread, что также усложняет обнаружение. Этот вариант доставляет не AdaptixC2, а другой загрузчик DonutLoader, который выполняет ранее неизвестный бэкдор Beagle. Командный сервер в этой кампании - license[.]claude-pro[.]com, размещённый на Alibaba US. Фишинговый портал claude-pro[.]com имитирует окно загрузки программного обеспечения Claude-Pro и предлагает MSI-установщик. Установщик на китайском языке создаёт ярлык на рабочем столе и помещает вредоносные файлы в автозагрузку.
По данным Group-IB, операторская инфраструктура включает и фишинговый портал, имитирующий систему управления налогами муниципалитета Пиар в венесуэльском штате Боливар. Этот портал работает на том же домене, что и командный сервер для кампании против Гондураса. После регистрации на портале жертве предлагается заполнить профиль и загрузить документы - таким образом собираются личные данные. Другой фальшивый сайт vertextrust-advisors[.]com имитирует сингапурскую консалтинговую компанию Vertex Holdings и, вероятно, используется для прикрытия инфраструктуры.
Все домены, использованные в кампаниях, зарегистрированы через регистратора NameSilo, часть из них защищена сертификатами Let's Encrypt и Cloudflare. IP-адреса принадлежат Alibaba US, DigitalOcean и CTG Server. Временные метки файлов показывают активную разработку с января по апрель 2026 года: самые ранние версии загрузчика датируются 18 января, а последние инструменты - концом апреля.
Атрибуция JadeProx к конкретной известной китайской группировке затруднена. Набор инструментов, включая подмену DLL с использованием подписанных исполняемых файлов, использование облачной инфраструктуры Alibaba и регистратора NameSilo, а также характер целей (правительства, образование, здравоохранение) соответствует нескольким китайским APT-группам, таким как Mustang Panda, Earth Lusca, Tropic Trooper и APT27. Однако полное совпадение с одной конкретной группой отсутствует, поэтому Group-IB выделила эту активность под отдельным названием JadeProx с загрузчиком TriBack Loader для более точного отслеживания в будущем.
Ошибка операционной безопасности позволила исследователям получить редкую полную картину операций группировки. Четыре варианта загрузчика, созданные с помощью одного билдера за два месяца, повторяющаяся инфраструктура и злоупотребление подписанными исполняемыми файлами трёх разных вендоров - это сигналы, по которым можно выявлять новые атаки JadeProx. Для защиты организациям рекомендуется блокировать обнаруженные домены и IP-адреса, обращать внимание на вложенные папки формата _CL_###### в архивах, а также на запуск подписанных исполняемых файлов из пользовательских и временных директорий вместе с файлами .dat или .log. Особое внимание стоит уделить файлам в автозагрузке и любым MSI-установщикам, которые размещают скрипты в папку автозагрузки.
Индикаторы компрометации
IPv4
- 8.217.190.58
IPv4 Port Combination
- 43.106.71.28:8000
Domain
- dlrz-web.oss-cn-beijing.aliyuncs.com
- gouvvbo.top
- license.claude-pro.com
- sylverixstrategy.com
- update-crowdstrike.com
- update-sentinelone.com
- update-trellix.com
- vertextrust-advisors.com
MD5
- 0482d6053f96e6bde0a92af25497f3c0
- 0e6d22c2a81d29b1f9d8395d44e19e53
- 35cdbf8a16da1245d574a0365cb87287
- 38e317af0fc0efcc88265f243a264542
- 39d4012e49f58092ec5cefed13dbbcfd
- 3b3dd8f3a5e1ff85c63f2453ad270415
- 3fe9c84025f4401f8cd661675642c526
- 4faf4fd91d28e014b4f2362d6a7bb8ac
- 5222a31cf24f9f57ae3d1831f264a983
- 5b75b00a4b4c32b6e213514e80500a65
- 7840f30b395fac347f85b38633c2d08d
- 796f82a4833be330b1e35af63e55b597
- 7c84e75817349adcdea9925b86f67670
- 8002ab4d0cf7e1888ee72de0b9f4282c
- 88ac1c5fc9ee89491c70ea16131e264a
- 9e01bf0e28c86435cfb1afaef44238e9
- a4cdecc57a215243d279cdb065863308
- aedd185b76ccda8d65dbd26204cc0e9a
- b8053bcd04ce9d7d19c7f36830a9f26b
- bb5c88de9e04e6306260b9f3a4498933
- bef0b8599d18acf1c74192ae9f198f85
- c1f45a0609c5c1bd2c21cad20703f126
- c512adfa8743c3b3c776d4452f00c6c0
- c64eda499e2a21ad158841b9dbc7adc9
- d99392248bdd7e351e63ead6733638ba
- df1f03a2534480a4838f62339bcb90d8
- ee5a2cdd4ce6ccb2e9279c9e13e8bd15
- efac43473d7e87ede5176fe01a114abb
- f2ce6fe8b52dfbacfee482a48f4ae972
- f360afe51b499a036c7be8c0ecc4dc89
- fef1d3cb35129ad25d95e279565b9001