Açığa çıkan bir Alibaba Cloud sunucusu, Group-IB'ninJadeProxolarak takip ettiği Çin bağlantılı bir operasyonu ortaya çıkardı. Küme, TriBack Loader adı verilen daha önce belgelenmemiş bir Windows yükleyiciyle Asya ve Latin Amerika'daki hükümet, sağlık ve eğitim kuruluşlarını hedef aldı.
Group-IB, sunucuyu Nisan 2026'nın ortalarında Alibaba Cloud'un Singapur bölgesinde buldu; 23 Temmuz 2026'da yayınlananraporundaçevrimdışıydı.
Bash geçmişi, kimlik avı paketleri, istismar sonrası araçları ve web kabuğu yolları operasyonu ortaya koydu: Vietnam'daki bir kamu hastanesinin tıbbi görüntüleme sistemine ve Malezya Dışişleri Bakanlığı'na yönelik aktif izinsiz girişler, Hong Kong eğitim altyapısına yönelik tarama ve istismar takibi ve Ulusal Kongre'ye gönderilen hedef odaklı kimlik avı paketi. Honduras.
Operatörler, açık bir Java yönetim arayüzüne yerleştirilen web kabukları aracılığıyla hastanenin görüntüleme sunucusuna ulaştı.
Bir Yükleyici, Dört Yapı
TriBack Yükleyici, DLL yan yüklemesi etrafında oluşturulan dört enfeksiyon zincirinde görünür. Kurtarılan yapıların çoğu, yasal olarak imzalanmış bir yürütülebilir dosyayı kötü amaçlı bir DLL dosyasıyla ve şifrelenmiş bir .dat veya .log yüküyle eşleştirir.
DLL, yük baytlarını tersine çevirir, onları bir geçiş anahtarıyla XOR'lar ve EDR'nin CreateThread'e göre daha az yakından izlediği Win32 çağrıları aracılığıyla kabuk kodunu yürütür.
Yapılar bu son çağrıyı döndürür: InitOnceExecuteOnce ve iki değişkende bir TimerQueue geri çağrısı ve üçüncüsünde ntdll'de belgelenmemiş bir iş parçacığı oluşturma rutini olan EtwpCreateEtwThread. İmzalı ana bilgisayar ikili dosyası da varyantlar arasında değişti. Araştırmacılar, tekrarlanan API dizisinin özel bir yükleyici oluşturucuyu önerdiğini söylüyor.
İki varyant teslim edildiAdaptixC2, an açık kaynak kullanım sonrası çerçeve. Claude temalı bir varyant,Beagle'ıçalıştırmak için DonutLoader'ı kullandı, bir arka kapıSophosbelgeleyen ilk kişi oldu. Dördüncü varyantın yükü bilinmiyor; şifrelenmiş tamamlayıcı dosyası hiçbir zaman kurtarılamadı.
Hedef odaklı kimlik avı arşivlerinden biri, yem olarak sahte bir içecek şirketi hesap ekstresini taşıyordu. Başka bir kampanya, 28 Mart 2026'da kayıtlı Anthropic'in Claude-pro[.]com'daki Claude yazılımını taklit etti ve kötü amaçlı bir MSI yükleyicisine hizmet ederek, bir UAC istemini geçerek, kalıcılık için yandan yükleme zincirini Windows Başlangıç klasörüne yerleştirdi. Sağladığı Beagle arka kapısı,[.]claude-pro[.]com lisansına sahip olduğunu bildirdi.
Sahte siteden, barındırma altyapısından ve kötü amaçlı yazılım örneklerinden çalışan Sophos, Şubat ayına kadar uzanan yapılarda aynı yeniden kullanılmış XOR anahtarını buldu ancak paylaşılan bir anahtarın bir aktörün sonucuna varmak için yeterli olmadığını söyledi.
Grup-IB, açığa çıkan sunucunun içeriğinden çalışarak, bu yapıları Asya'daki izinsiz girişlerle gruplandırıyor. Grup-IB, yerleşik bir grubun adını vermekten hala geri kalmıyor: Group-IB, takımların Çin-nexus ekosisteminde serbestçe hareket ettiğini, dolayısıyla takımlar arasındaki eşleşmenin operatörler arasındaki eşleşme olmadığını belirtiyor.
Operatörler ayrıca Nuclei'yi yalnızca Hong Kong eğitimle ilgili 14.653 URL'den oluşan bir listede kritik önem derecesine sahip şablonlarla çalıştırarak 13 benzersiz güvenlik açığını ortaya çıkardı. Bu 14.653 URL bir tarama listesidir ve rapor, takiplerden kaçının başarılı olduğunu söylemiyor.
Rapor, operatörlerin bireysel ana bilgisayarlara karşı denediği dört CVE'nin adını veriyor ve The Hacker News, 23 Temmuz 2026'da dördünün de NVD'ye karşı olduğunu doğruladı: ASUSTOR ADM'de CVE-2018-11511, 10Web Fotoğraf Galerisi WordPress eklentisinde CVE-2021-24139, Tenda AC11'deCVE-2021-31755yönlendiriciler ve WebSVN'de CVE-2021-32305. Her biri 9,8 CVSS temel puanına sahiptir. Tenda hatası, 3 Kasım 2021'den bu yanaCISA'nın Bilinen İstismara Uğrayan Güvenlik Açıkları kataloğundayer alıyor ve federal düzeltme son tarihi iki hafta sonra doluyor.
Tespit, Yandan Yükleme Zinciriyle Başlıyor
Sophos, sahte Claude sitesinin muhtemelen aktif bir kötü amaçlı reklam kampanyasının parçası olduğunu değerlendirdi. Eğer öyleyse, bu durum bakanlıkların ve hastanelerin çok ötesinde, Claude indirmesi arayan kullanıcılara ulaşıyor.
Dosya adları ve imzalı ana bilgisayarlar derleme başına değiştiğinden, algılama dosya düzeni üzerinden çalışır.
- Özellikle şifrelenmiş bir .dat veya .log dosyası aynı klasörde bulunduğunda, kullanıcı tarafından yazılabilen, geçici veya Başlangıç dizinlerinden çalıştırılan imzalı satıcı ikili dosyalarını işaretleyin.
- Hostfxr.dll, avk.dll veya MpClient.dll dosyasının beklenmedik kopyalarının yanı sıra iç içe geçmiş _CL_###### klasörleri ve ~del.vbs.bat'ı arayın.
- Kümenin etki alanlarını engelleyin veya araştırın: Claude-pro[.]com, lisans[.]claude-pro[.]com, sylverixstrategy[.]com, gouvvbo[.]top, vertextrust-advisors[.]com ve bir IP'yi paylaşan üç güvenlik satıcısı benzerleri, update-trellix[.]com, update-crowdstrike[.]com ve güncelleme-sentinelonone[.]com. Aşama sunucusu 8000 numaralı bağlantı noktasında 43.106.71[.]28'di. Her iki liste de Grup-IB'nin 23 Temmuz raporundan alınmıştır.
- Group-IB önce internete yönelik Java uygulamalarını, ardından bu dördü de dahil olmak üzere yama yapılmamış 9.8 dereceli bir kusur taşıyan halka açık herhangi bir sistemi koyar.
Tüm yükleyici mühendisliği açısından, bu operasyonun tarama yarısı 2018 ve 2021'de açıklanan kusurlar üzerinde yürütüldü. Özel çalışmaların tümü, izinsiz girişin aşağısında yer alıyor.

