🔥 Fique por dentro das novidades mais quentes do momento! 🔥

Sua opinião é importante: leia e participe!

Apoie esse projeto de divulgacao de noticias! Clique aqui
Um servidor Alibaba Cloud exposto revelou uma operação do nexo da China que o Grupo-IB rastreia como JadeProx. O cluster tem como alvo organizações governamentais, de saúde e educacionais em toda a Ásia e América Latina com um carregador de Windows anteriormente não documentado chamado TriBack Loader.

O Grupo-IB encontrou o servidor em meados de abril de 2026 na região de Cingapura do Alibaba Cloud; estava offline quando o relatório foi publicado em 23 de julho de 2026.

Seu histórico de ataques, pacotes de phishing, ferramentas pós-exploração e caminhos de webshell definiram a operação: invasões ativas contra o sistema de imagens médicas de um hospital público vietnamita e o Ministério das Relações Exteriores da Malásia, rastreamento e acompanhamento de exploração contra a infraestrutura educacional de Hong Kong e um pacote de spear-phishing endereçado ao Congresso Nacional de Honduras.

Os operadores acessaram o servidor de imagens do hospital por meio de webshells implantados em uma interface de gerenciamento Java exposta.

Um carregador, quatro construções

O TriBack Loader aparece em quatro cadeias de infecção construídas em torno do carregamento lateral de DLL. A maioria das compilações recuperadas emparelha um executável assinado legítimo com uma DLL maliciosa e uma carga útil .dat ou .log criptografada.

A DLL reverte os bytes de carga útil, faz um XOR com uma chave rolante e executa o shellcode por meio de chamadas Win32 que o EDR monitora com menos atenção do que o CreateThread.

As compilações alternam essa chamada final: InitOnceExecuteOnce e um retorno de chamada TimerQueue em duas variantes, e EtwpCreateEtwThread, uma rotina de criação de thread não documentada em ntdll, em uma terceira. O binário do host assinado também mudou entre as variantes. A sequência repetida da API sugere um construtor de carregador personalizado, dizem os pesquisadores.

Duas variantes forneceram AdaptixC2, uma estrutura pós-exploração de código aberto. Uma variante com o tema Claude usou o DonutLoader para executar o Beagle, um backdoor que o Sophos foi o primeiro a documentar. A carga útil da quarta variante é desconhecida; seu arquivo complementar criptografado nunca foi recuperado.

Um arquivo de spear-phishing trazia um extrato falso de uma conta de uma empresa de bebidas como isca. Outra campanha personificou o software Claude da Anthropic de claude-pro[.]com, registrado em 28 de março de 2026, servindo um instalador MSI malicioso que, após um prompt do UAC, colocou a cadeia de sideload na pasta de inicialização do Windows para persistência. O backdoor do Beagle entregue foi reportado à licença[.]claude-pro[.]com.

A Sophos, trabalhando a partir do site falso, sua infraestrutura de hospedagem e amostras de malware, encontrou a mesma chave XOR reutilizada em compilações que remontam a fevereiro, mas disse que uma chave compartilhada não era suficiente para concluir um ator.

O Grupo-IB, trabalhando a partir do conteúdo do servidor exposto, agrupa essas compilações com as invasões asiáticas. Ainda não chega a nomear um grupo estabelecido: as ferramentas circulam livremente no ecossistema do nexo China, observa o Grupo-IB, portanto, uma correspondência nas ferramentas não é uma correspondência nos operadores.

As operadoras também executaram Nuclei com modelos de gravidade crítica apenas em uma lista de 14.653 URLs relacionados à educação de Hong Kong, revelando 13 vulnerabilidades exclusivas. Esses 14.653 URLs são uma lista de verificação, e o relatório não diz quantos acompanhamentos foram bem-sucedidos.

O relatório nomeia quatro CVEs que as operadoras tentaram contra hosts individuais, e The Hacker News confirmou todos os quatro contra NVD em 23 de julho de 2026: CVE-2018-11511 em ASUSTOR ADM, CVE-2021-24139 no plugin WordPress 10Web Photo Gallery, CVE-2021-31755 em roteadores Tenda AC11 e CVE-2021-32305 em WebSVN. Cada um carrega uma pontuação básica CVSS de 9,8. O bug Tenda está no catálogo de vulnerabilidades exploradas conhecidas da CISA desde 3 de novembro de 2021, com um prazo de correção federal que expirou duas semanas depois.

A detecção começa com a cadeia de carregamento lateral

A Sophos avaliou que o site falso de Claude provavelmente fazia parte de uma campanha ativa de malvertising. Nesse caso, a exposição vai muito além dos ministérios e hospitais, chegando aos usuários que procuram um download de Claude.

A detecção funciona fora do layout do arquivo, porque os nomes dos arquivos e os hosts assinados mudam a cada compilação.

Sinalize binários assinados do fornecedor em execução em diretórios graváveis ​​pelo usuário, temporários ou de inicialização, especialmente quando um arquivo .dat ou .log criptografado estiver na mesma pasta.

Procure cópias inesperadas de hostfxr.dll, avk.dll ou MpClient.dll, além de pastas _CL_###### aninhadas e ~del.vbs.bat.

Bloqueie ou investigue os domínios do cluster: claude-pro[.]com, License[.]claude-pro[.]com, sylverixstrategy[.]com, gouvvbo[.]top, vertextrust-advisors[.]com e três sósias de fornecedores de segurança compartilhando um IP, update-trellix[.]com, update-crowdstrike[.]com e update-sentinelone[.]com. O servidor temporário era 43.106.71[.]28 na porta 8000. Ambas as listas vêm do relatório de 23 de julho do Grupo-IB.

O Group-IB coloca primeiro os aplicativos Java voltados para a Internet e, em seguida, qualquer sistema voltado para o público que carregue uma falha não corrigida de classificação 9,8, incluindo esses quatro.

Apesar de toda a engenharia da carregadeira, a metade da digitalização desta operação apresentou falhas
Siga Canal Fsociety para mais novidades:
Instagram | Facebook | Telegram | Twitter
#samirnews #samir #news #boletimtec #chinanexus #jadeprox #usa #novo #triback #loader #em #ataques #governamentais #e #de #saúde
🎉 Obrigado por acompanhar, até a próxima notícia!

Post a Comment