🔥 Fique por dentro das novidades mais quentes do momento! 🔥
Sua opinião é importante: leia e participe!
Apoie esse projeto de divulgacao de noticias! Clique aqui
Um servidor Alibaba Cloud exposto revelou uma operação do nexo da China que o Grupo-IB rastreia como JadeProx. O cluster tem como alvo organizações governamentais, de saúde e educacionais em toda a Ásia e América Latina com um carregador de Windows anteriormente não documentado chamado TriBack Loader.
O Grupo-IB encontrou o servidor em meados de abril de 2026 na região de Cingapura do Alibaba Cloud; estava offline quando o relatório foi publicado em 23 de julho de 2026.
Seu histórico de ataques, pacotes de phishing, ferramentas pós-exploração e caminhos de webshell definiram a operação: invasões ativas contra o sistema de imagens médicas de um hospital público vietnamita e o Ministério das Relações Exteriores da Malásia, rastreamento e acompanhamento de exploração contra a infraestrutura educacional de Hong Kong e um pacote de spear-phishing endereçado ao Congresso Nacional de Honduras.
Os operadores acessaram o servidor de imagens do hospital por meio de webshells implantados em uma interface de gerenciamento Java exposta.
Um carregador, quatro construções
O TriBack Loader aparece em quatro cadeias de infecção construídas em torno do carregamento lateral de DLL. A maioria das compilações recuperadas emparelha um executável assinado legítimo com uma DLL maliciosa e uma carga útil .dat ou .log criptografada.
A DLL reverte os bytes de carga útil, faz um XOR com uma chave rolante e executa o shellcode por meio de chamadas Win32 que o EDR monitora com menos atenção do que o CreateThread.
As compilações alternam essa chamada final: InitOnceExecuteOnce e um retorno de chamada TimerQueue em duas variantes, e EtwpCreateEtwThread, uma rotina de criação de thread não documentada em ntdll, em uma terceira. O binário do host assinado também mudou entre as variantes. A sequência repetida da API sugere um construtor de carregador personalizado, dizem os pesquisadores.
Duas variantes forneceram AdaptixC2, uma estrutura pós-exploração de código aberto. Uma variante com o tema Claude usou o DonutLoader para executar o Beagle, um backdoor que o Sophos foi o primeiro a documentar. A carga útil da quarta variante é desconhecida; seu arquivo complementar criptografado nunca foi recuperado.
Um arquivo de spear-phishing trazia um extrato falso de uma conta de uma empresa de bebidas como isca. Outra campanha personificou o software Claude da Anthropic de claude-pro[.]com, registrado em 28 de março de 2026, servindo um instalador MSI malicioso que, após um prompt do UAC, colocou a cadeia de sideload na pasta de inicialização do Windows para persistência. O backdoor do Beagle entregue foi reportado à licença[.]claude-pro[.]com.
A Sophos, trabalhando a partir do site falso, sua infraestrutura de hospedagem e amostras de malware, encontrou a mesma chave XOR reutilizada em compilações que remontam a fevereiro, mas disse que uma chave compartilhada não era suficiente para concluir um ator.
O Grupo-IB, trabalhando a partir do conteúdo do servidor exposto, agrupa essas compilações com as invasões asiáticas. Ainda não chega a nomear um grupo estabelecido: as ferramentas circulam livremente no ecossistema do nexo China, observa o Grupo-IB, portanto, uma correspondência nas ferramentas não é uma correspondência nos operadores.
As operadoras também executaram Nuclei com modelos de gravidade crítica apenas em uma lista de 14.653 URLs relacionados à educação de Hong Kong, revelando 13 vulnerabilidades exclusivas. Esses 14.653 URLs são uma lista de verificação, e o relatório não diz quantos acompanhamentos foram bem-sucedidos.
O relatório nomeia quatro CVEs que as operadoras tentaram contra hosts individuais, e The Hacker News confirmou todos os quatro contra NVD em 23 de julho de 2026: CVE-2018-11511 em ASUSTOR ADM, CVE-2021-24139 no plugin WordPress 10Web Photo Gallery, CVE-2021-31755 em roteadores Tenda AC11 e CVE-2021-32305 em WebSVN. Cada um carrega uma pontuação básica CVSS de 9,8. O bug Tenda está no catálogo de vulnerabilidades exploradas conhecidas da CISA desde 3 de novembro de 2021, com um prazo de correção federal que expirou duas semanas depois.
A detecção começa com a cadeia de carregamento lateral
A Sophos avaliou que o site falso de Claude provavelmente fazia parte de uma campanha ativa de malvertising. Nesse caso, a exposição vai muito além dos ministérios e hospitais, chegando aos usuários que procuram um download de Claude.
A detecção funciona fora do layout do arquivo, porque os nomes dos arquivos e os hosts assinados mudam a cada compilação.
Sinalize binários assinados do fornecedor em execução em diretórios graváveis pelo usuário, temporários ou de inicialização, especialmente quando um arquivo .dat ou .log criptografado estiver na mesma pasta.
Procure cópias inesperadas de hostfxr.dll, avk.dll ou MpClient.dll, além de pastas _CL_###### aninhadas e ~del.vbs.bat.
Bloqueie ou investigue os domínios do cluster: claude-pro[.]com, License[.]claude-pro[.]com, sylverixstrategy[.]com, gouvvbo[.]top, vertextrust-advisors[.]com e três sósias de fornecedores de segurança compartilhando um IP, update-trellix[.]com, update-crowdstrike[.]com e update-sentinelone[.]com. O servidor temporário era 43.106.71[.]28 na porta 8000. Ambas as listas vêm do relatório de 23 de julho do Grupo-IB.
O Group-IB coloca primeiro os aplicativos Java voltados para a Internet e, em seguida, qualquer sistema voltado para o público que carregue uma falha não corrigida de classificação 9,8, incluindo esses quatro.
Apesar de toda a engenharia da carregadeira, a metade da digitalização desta operação apresentou falhas
O Grupo-IB encontrou o servidor em meados de abril de 2026 na região de Cingapura do Alibaba Cloud; estava offline quando o relatório foi publicado em 23 de julho de 2026.
Seu histórico de ataques, pacotes de phishing, ferramentas pós-exploração e caminhos de webshell definiram a operação: invasões ativas contra o sistema de imagens médicas de um hospital público vietnamita e o Ministério das Relações Exteriores da Malásia, rastreamento e acompanhamento de exploração contra a infraestrutura educacional de Hong Kong e um pacote de spear-phishing endereçado ao Congresso Nacional de Honduras.
Os operadores acessaram o servidor de imagens do hospital por meio de webshells implantados em uma interface de gerenciamento Java exposta.
Um carregador, quatro construções
O TriBack Loader aparece em quatro cadeias de infecção construídas em torno do carregamento lateral de DLL. A maioria das compilações recuperadas emparelha um executável assinado legítimo com uma DLL maliciosa e uma carga útil .dat ou .log criptografada.
A DLL reverte os bytes de carga útil, faz um XOR com uma chave rolante e executa o shellcode por meio de chamadas Win32 que o EDR monitora com menos atenção do que o CreateThread.
As compilações alternam essa chamada final: InitOnceExecuteOnce e um retorno de chamada TimerQueue em duas variantes, e EtwpCreateEtwThread, uma rotina de criação de thread não documentada em ntdll, em uma terceira. O binário do host assinado também mudou entre as variantes. A sequência repetida da API sugere um construtor de carregador personalizado, dizem os pesquisadores.
Duas variantes forneceram AdaptixC2, uma estrutura pós-exploração de código aberto. Uma variante com o tema Claude usou o DonutLoader para executar o Beagle, um backdoor que o Sophos foi o primeiro a documentar. A carga útil da quarta variante é desconhecida; seu arquivo complementar criptografado nunca foi recuperado.
Um arquivo de spear-phishing trazia um extrato falso de uma conta de uma empresa de bebidas como isca. Outra campanha personificou o software Claude da Anthropic de claude-pro[.]com, registrado em 28 de março de 2026, servindo um instalador MSI malicioso que, após um prompt do UAC, colocou a cadeia de sideload na pasta de inicialização do Windows para persistência. O backdoor do Beagle entregue foi reportado à licença[.]claude-pro[.]com.
A Sophos, trabalhando a partir do site falso, sua infraestrutura de hospedagem e amostras de malware, encontrou a mesma chave XOR reutilizada em compilações que remontam a fevereiro, mas disse que uma chave compartilhada não era suficiente para concluir um ator.
O Grupo-IB, trabalhando a partir do conteúdo do servidor exposto, agrupa essas compilações com as invasões asiáticas. Ainda não chega a nomear um grupo estabelecido: as ferramentas circulam livremente no ecossistema do nexo China, observa o Grupo-IB, portanto, uma correspondência nas ferramentas não é uma correspondência nos operadores.
As operadoras também executaram Nuclei com modelos de gravidade crítica apenas em uma lista de 14.653 URLs relacionados à educação de Hong Kong, revelando 13 vulnerabilidades exclusivas. Esses 14.653 URLs são uma lista de verificação, e o relatório não diz quantos acompanhamentos foram bem-sucedidos.
O relatório nomeia quatro CVEs que as operadoras tentaram contra hosts individuais, e The Hacker News confirmou todos os quatro contra NVD em 23 de julho de 2026: CVE-2018-11511 em ASUSTOR ADM, CVE-2021-24139 no plugin WordPress 10Web Photo Gallery, CVE-2021-31755 em roteadores Tenda AC11 e CVE-2021-32305 em WebSVN. Cada um carrega uma pontuação básica CVSS de 9,8. O bug Tenda está no catálogo de vulnerabilidades exploradas conhecidas da CISA desde 3 de novembro de 2021, com um prazo de correção federal que expirou duas semanas depois.
A detecção começa com a cadeia de carregamento lateral
A Sophos avaliou que o site falso de Claude provavelmente fazia parte de uma campanha ativa de malvertising. Nesse caso, a exposição vai muito além dos ministérios e hospitais, chegando aos usuários que procuram um download de Claude.
A detecção funciona fora do layout do arquivo, porque os nomes dos arquivos e os hosts assinados mudam a cada compilação.
Sinalize binários assinados do fornecedor em execução em diretórios graváveis pelo usuário, temporários ou de inicialização, especialmente quando um arquivo .dat ou .log criptografado estiver na mesma pasta.
Procure cópias inesperadas de hostfxr.dll, avk.dll ou MpClient.dll, além de pastas _CL_###### aninhadas e ~del.vbs.bat.
Bloqueie ou investigue os domínios do cluster: claude-pro[.]com, License[.]claude-pro[.]com, sylverixstrategy[.]com, gouvvbo[.]top, vertextrust-advisors[.]com e três sósias de fornecedores de segurança compartilhando um IP, update-trellix[.]com, update-crowdstrike[.]com e update-sentinelone[.]com. O servidor temporário era 43.106.71[.]28 na porta 8000. Ambas as listas vêm do relatório de 23 de julho do Grupo-IB.
O Group-IB coloca primeiro os aplicativos Java voltados para a Internet e, em seguida, qualquer sistema voltado para o público que carregue uma falha não corrigida de classificação 9,8, incluindo esses quatro.
Apesar de toda a engenharia da carregadeira, a metade da digitalização desta operação apresentou falhas
Fonte: https://thehackernews.com
#samirnews #samir #news #boletimtec #chinanexus #jadeprox #usa #novo #triback #loader #em #ataques #governamentais #e #de #saúde
🎉 Obrigado por acompanhar, até a próxima notícia!
Postar um comentário