China-Nexus JadeProx gebruikt nieuwe TriBack Loader bij aanvallen op de overheid en de gezondheidszorg

Een blootgestelde Alibaba Cloud-server heeft een China-nexus-operatie onthuld die Group-IB volgt JadeProx. Het cluster richt zich op overheids-, gezondheidszorg- en onderwijsorganisaties in Azië en Latijns-Amerika met een voorheen ongedocumenteerde Windows-lader genaamd TriBack Loader.

Group-IB vond de server medio april 2026 in de regio Singapore van Alibaba Cloud; het was offline toen het rapport op 23 juli 2026 werd gepubliceerd.

De bash-geschiedenis, phishing-pakketten, post-exploitatietools en webshell-paden vormden de basis voor de operatie: actieve inbraken in het medische beeldvormingssysteem van een Vietnamees openbaar ziekenhuis en het Maleisische ministerie van Buitenlandse Zaken, het scannen en opvolgen van de exploitatie van de onderwijsinfrastructuur in Hong Kong, en een spear-phishing-pakket gericht aan het Nationale Congres van Honduras.

De operators bereikten de beeldvormingsserver van het ziekenhuis via webshells die op een zichtbare Java-beheerinterface waren geplaatst.

Eén lader, vier builds

TriBack Loader verschijnt in vier infectieketens die zijn opgebouwd rond DLL-sideloading. De meeste herstelde builds koppelen een legitiem ondertekend uitvoerbaar bestand aan een kwaadaardige DLL en een gecodeerde .dat- of .log-payload.

De DLL keert de payload-bytes om, XORt ze met een rollende sleutel en voert de shellcode uit via Win32-aanroepen die EDR minder nauwlettend in de gaten houdt dan CreateThread.

De builds roteren die laatste aanroep: InitOnceExecuteOnce en een TimerQueue-callback in twee varianten, en EtwpCreateEtwThread, een ongedocumenteerde routine voor het maken van threads in ntdll, in een derde. Het ondertekende host-binaire bestand veranderde ook tussen varianten. De herhaalde API-reeks suggereert een aangepaste laderbouwer, zeggen de onderzoekers.

Twee varianten leverden AdaptixC2 op, een open-source post-exploitatieframework. Een variant met Claude-thema gebruikte DonutLoader om Beagle uit te voeren, een achterdeur die Sophos als eerste documenteerde. Het laadvermogen van de vierde variant is onbekend; het gecodeerde begeleidende bestand is nooit hersteld.

Eén spearphishing-archief bevatte een valse rekeningafschrift van een drankbedrijf als lokaas. Een andere campagne imiteerde de Claude-software van Anthropic van claude-pro(.)com, geregistreerd op 28 maart 2026, en diende een kwaadaardig MSI-installatieprogramma dat, voorbij een UAC-prompt, de sideloading-keten in de Windows Startup-map plaatste voor persistentie. De geleverde Beagle-achterdeur werd gerapporteerd aan licentie(.)claude-pro(.)com.

Sophos, werkend vanuit de nepsite, de hostinginfrastructuur en malwaremonsters, vond dezelfde hergebruikte XOR-sleutel in builds die teruggingen tot februari, maar zei dat een gedeelde sleutel niet genoeg was om één actor te concluderen.

Group-IB, die werkt vanuit de inhoud van de blootgestelde server, groepeert deze builds met de Aziatische inbraken. Het gaat nog steeds niet met het benoemen van een gevestigde groep: tooling beweegt zich vrijelijk in het China-nexus-ecosysteem, merkt Group-IB op, dus een match op het gebied van tools is geen match op het gebied van operators.

De operators voerden Nuclei ook uit met sjablonen met kritieke ernst, alleen op een lijst van 14.653 onderwijsgerelateerde URL’s uit Hong Kong, waarbij 13 unieke kwetsbaarheden aan het licht kwamen. Die 14.653 URL’s zijn een scanlijst en het rapport vermeldt niet hoeveel van de vervolgacties succesvol zijn geweest.

Het rapport noemt vier CVE’s die de operators hebben geprobeerd tegen individuele hosts, en The Hacker News bevestigde ze alle vier tegen NVD op 23 juli 2026: CVE-2018-11511 in ASUSTOR ADM, CVE-2021-24139 in de 10Web Photo Gallery WordPress-plug-in, CVE-2021-31755 in Tenda AC11-routers en CVE-2021-32305 in WebSVN. Elk heeft een CVSS-basisscore van 9,8. De Tenda-bug staat sinds 3 november 2021 in de Known Exploited Vulnerabilities-catalogus van CISA, met een federale hersteldeadline die twee weken later verstreek.

Detectie begint met de sideloading-keten

Sophos oordeelde dat de nep-Claude-site waarschijnlijk deel uitmaakte van een actieve malvertisingcampagne. Als dat zo is, reikt de bekendheid tot ver voorbij de ministeries en ziekenhuizen, naar gebruikers die op zoek zijn naar een Claude-download.

Detectie werkt buiten de bestandsindeling, omdat de bestandsnamen en ondertekende hosts per build veranderen.

  • Markeer ondertekende binaire bestanden van leveranciers die worden uitgevoerd vanuit door de gebruiker beschrijfbare, tijdelijke of opstartmappen, vooral wanneer een gecodeerd .dat- of .log-bestand zich in dezelfde map bevindt.
  • Zoek naar onverwachte kopieën van hostfxr.dll, avk.dll of MpClient.dll, plus geneste _CL_###### mappen en ~del.vbs.bat.
  • Blokkeer of onderzoek de domeinen van het cluster: claude-pro(.)com, licentie(.)claude-pro(.)com, sylverixstrategy(.)com, gouvvbo(.)top, vertextrust-advisors(.)com en drie lookalikes van beveiligingsleveranciers die één IP delen, update-trellix(.)com, update-crowdstrike(.)com en update-sentinelone(.)com. De staging-server was 43.106.71(.)28 op poort 8000. Beide lijsten komen uit het rapport van Group-IB van 23 juli.
  • Group-IB stelt internetgerichte Java-applicaties op de eerste plaats, en vervolgens elk publiek gericht systeem met een niet-gepatchte fout van 9,8, inclusief deze vier.

Voor alle ladertechniek liep de scanhelft van deze operatie op fouten die in 2018 en 2021 waren onthuld. Het maatwerk vindt allemaal plaats stroomafwaarts van de inbraak.

Thijs Van der Does