КИБЕРБЕЗОПАСНОСТЬ

JadeProx атакует госсектор и медицину через новый TriBack Loader

JadeProx использовала новый TriBack Loader в атаках на госструктуры, больницы и вузы Азии и Латинской Америки, показало расследование Group-IB.

✍️ Редакция iTech News | 24.07.2026 | ⏱ 5 мин | Источник: The Hacker News
🔑

Группировка JadeProx, которую связывают с китайским кибершпионским контуром, использовала TriBack Loader в атаках на госструктуры, медицину и образование в Азии и Латинской Америке. История примечательна не только новым загрузчиком: вся операция вскрылась из-за открытого сервера Alibaba Cloud, где исследователи нашли и bash history, и фишинговые пакеты, и следы уже проведённых вторжений. Для русскоязычной IT-аудитории вывод неприятно знакомый: кастомный малварь по-прежнему заходит не через магию, а через старые уязвимости и плохо прикрытые внешние сервисы.

О находке сообщает The Hacker News со ссылкой на отчёт Group-IB, опубликованный 23 июля 2026 года. По данным исследователей, сервер находился в сингапурском регионе Alibaba Cloud и был обнаружен в середине апреля 2026-го, но к моменту выхода отчёта уже ушёл в офлайн. До этого он успел выдать слишком много: следы атак на систему медицинской визуализации государственной больницы во Вьетнаме, на инфраструктуру МИД Малайзии, на образовательные ресурсы Гонконга, а также spear-phishing-архив для Национального конгресса Гондураса. Такой набор целей плохо похож на обычный киберкриминал ради быстрой монетизации и гораздо больше напоминает операцию с разведывательным уклоном.

Сам TriBack Loader исследователи описывают как ранее не задокументированный Windows-загрузчик, который использовался минимум в четырёх цепочках заражения. Основа у них одна: DLL sideloading, то есть злоумышленники брали легитимный подписанный исполняемый файл, подкладывали рядом вредоносную DLL и зашифрованный payload в формате .dat или .log. DLL разворачивала полезную нагрузку, переворачивая байты и применяя XOR с плавающим ключом, после чего запускала shellcode не через банальный CreateThread, а через менее привычные Win32-механизмы. В двух вариантах фигурировали InitOnceExecuteOnce и callback через TimerQueue, ещё в одном использовалась недокументированная функция EtwpCreateEtwThread из ntdll. Такой набор выглядит как попытка не изобрести новый тип малвари, а немного сместиться в сторону от типовых правил EDR.

Дальше начинается то, что обычно любят атакующие и не любят защитники: сборка меняется от варианта к варианту, а логика остаётся. В двух случаях TriBack Loader доставлял AdaptixC2, open-source-фреймворк для постэксплуатации. В ещё одной цепочке использовалась приманка под Anthropic Claude: домен claude-pro[.]com был зарегистрирован 28 марта 2026 года и раздавал вредоносный MSI-установщик. После запроса UAC инсталлятор укладывал sideloading-цепочку в папку Startup для закрепления, а затем запускал DonutLoader, который тянул бэкдор Beagle. Этот имплант ранее описывала Sophos, а управляющий узел у него был вполне разговорчивый: license[.]claude-pro[.]com. Четвёртая полезная нагрузка осталась неизвестной, потому что соответствующий зашифрованный файл исследователи не получили.

Отдельно в отчёте интересен не только малварь, но и операционная дисциплина атакующих. По данным Group-IB, для одной из кампаний использовалась фальшивая выписка от якобы компании по продаже напитков, а для разведки по образовательному сектору Гонконга злоумышленники прогнали Nuclei только с шаблонами критической серьёзности по списку из 14 653 URL. В результате они обнаружили 13 уникальных уязвимостей, хотя в отчёте не говорится, сколько попыток эксплуатации дошло до успешного компромета. Зато перечислены четыре конкретные CVE, которые операторы пытались использовать против отдельных хостов: CVE-2018-11511 в ASUSTOR ADM, CVE-2021-24139 в WordPress-плагине 10Web Photo Gallery, CVE-2021-31755 в роутерах Tenda AC11 и CVE-2021-32305 в WebSVN. У всех базовый балл CVSS 9.8. То есть на входе в атаку снова не квантовый бластер, а дыры 2018 и 2021 годов.

Это, пожалуй, самый практичный вывод для тех, кто отвечает за защиту инфраструктуры. Да, кастомный TriBack Loader выглядит технически аккуратно и старается жить в серой зоне для детектирования. Но вся эта инженерия включается уже после первичного проникновения. Group-IB прямо советует смотреть в первую очередь на интернет-доступные Java-приложения и любые внешние системы с незакрытыми уязвимостями класса 9.8. Для SOC и IR-команд набор индикаторов тоже вполне прикладной: насторожиться стоит, если подписанные вендорские бинарники вдруг запускаются из user-writable, временных или Startup-директорий, особенно когда рядом лежат .dat или .log-файлы с зашифрованным содержимым. В качестве артефактов названы неожиданные копии hostfxr.dll, avk.dll и MpClient.dll, вложенные каталоги вида _CL_###### и файл ~del.vbs.bat.

Есть и более широкий контекст. Sophos отдельно связывала фальшивый сайт под Claude с вероятной malvertising-кампанией, то есть история могла выйти далеко за пределы министерств и больниц. Если пользователь просто искал, где скачать Claude, он вполне мог попасть на вредоносную инфраструктуру. Для бизнеса это знакомая неприятность 2026 года: атакующие всё чаще паразитируют на узнаваемых AI-брендах, потому что те дают и трафик, и доверие, и готовый предлог обойти обычную настороженность сотрудника. В такой модели phishing уже не обязан выглядеть как письмо про срочный счёт от бухгалтера. Иногда достаточно мимикрировать под популярный софт, который люди и так ищут сами.

История с JadeProx оставляет неудобный, но честный вопрос: если даже операции с кастомным загрузчиком и разведывательной логикой по-прежнему опираются на давно известные уязвимости и незащищённые внешние панели, где на самом деле слабое место у большинства организаций. Похоже, не в отсутствии очередного «умного» средства защиты, а в базовой гигиене интернета-facing систем, патч-менеджменте и контроле того, что вообще торчит наружу. На этом фоне новые загрузчики остаются важной новостью для аналитиков угроз, но для ИТ-директора самый дорогой артефакт в этой истории, возможно, не TriBack, а очередное напоминание, что старые CVE по-прежнему кормят вполне современные шпионские операции.

Поделиться: Telegram X LinkedIn