Un servidor expuesto de Alibaba Cloud ha revelado una operación vinculada a China que Group-IB rastrea como JadeProx. El grupo ha atacado organizaciones gubernamentales, sanitarias y educativas en Asia y América Latina con un loader de Windows no documentado anteriormente, llamado TriBack Loader.
Group-IB encontró el servidor a mediados de abril de 2026 en la región de Singapur de Alibaba Cloud; estaba fuera de línea cuando el informe se publicó el 23 de julio de 2026. Su historial de bash, paquetes de phishing, herramientas de post-explotación y rutas de webshell revelaron la operación: intrusiones activas contra el sistema de imágenes médicas de un hospital público vietnamita y el Ministerio de Relaciones Exteriores de Malasia, escaneo y explotación contra infraestructura educativa de Hong Kong, y un paquete de spear-phishing dirigido al Congreso Nacional de Honduras. Los operadores accedieron al servidor de imágenes del hospital a través de webshells plantados en una interfaz Java de gestión expuesta.
Un Loader, Cuatro Variantes
TriBack Loader aparece en cuatro cadenas de infección basadas en DLL sideloading. La mayoría de las variantes recuperadas emparejan un ejecutable firmado legítimo con un DLL malicioso y un payload cifrado .dat o .log. El DLL invierte los bytes del payload, los XOR con una clave móvil y ejecuta el shellcode mediante llamadas Win32 que los EDR monitorean menos que CreateThread. Las variantes rotan la llamada final: InitOnceExecuteOnce y una devolución de llamada de TimerQueue en dos variantes, y EtwpCreateEtwThread, una rutina de creación de hilos no documentada en ntdll, en una tercera. El binario host firmado también cambió entre variantes. La secuencia repetida de API sugiere un constructor de loaders personalizado, según los investigadores.
Dos variantes entregaron AdaptixC2, un framework de post-explotación de código abierto. Una variante con temática de Claude usó DonutLoader para ejecutar Beagle, un backdoor documentado por primera vez por Sophos. El payload de la cuarta variante es desconocido; su archivo cifrado compañero nunca fue recuperado.
Un archivo de spear-phishing contenía un falso estado de cuenta de una empresa de bebidas como señuelo. Otra campaña suplantó el software Claude de Anthropic desde claude-pro[.]com, registrado el 28 de marzo de 2026, sirviendo un instalador MSI malicioso que, tras un aviso de UAC, colocaba la cadena de sideloading en la carpeta de Inicio de Windows para persistencia. El backdoor Beagle que entregaba se reportaba a license[.]claude-pro[.]com.
Sophos, trabajando desde el sitio falso, su infraestructura de alojamiento y muestras de malware, encontró la misma clave XOR reutilizada en variantes que datan de febrero, pero dijo que una clave compartida no era suficiente para concluir un solo actor. Group-IB, trabajando desde el contenido del servidor expuesto, agrupa esas variantes con las intrusiones asiáticas. Aun así, se abstiene de nombrar un grupo establecido: las herramientas se mueven libremente en el ecosistema vinculado a China, señala Group-IB, por lo que una coincidencia en herramientas no es una coincidencia en operadores.
Los operadores también ejecutaron Nuclei con plantillas de severidad crítica solo contra una lista de 14,653 URLs relacionadas con educación de Hong Kong, encontrando 13 vulnerabilidades únicas. Esas 14,653 URLs son una lista de escaneo, y el informe no dice cuántos seguimientos tuvieron éxito. El informe nombra cuatro CVEs que los operadores intentaron contra hosts individuales, y The Hacker News confirmó todos contra NVD el 23 de julio de 2026: CVE-2018-11511 en ASUSTOR ADM, CVE-2021-24139 en el plugin de WordPress 10Web Photo Gallery, CVE-2021-31755 en routers Tenda AC11, y CVE-2021-32305 en WebSVN. Cada uno tiene una puntuación base CVSS de 9.8. El error de Tenda ha estado en el catálogo de vulnerabilidades explotadas conocidas de CISA desde el 3 de noviembre de 2021, con una fecha límite de remediación federal que expiró dos semanas después.
La Detección Comienza con la Cadena de Sideloading
Sophos evaluó que el sitio falso de Claude probablemente era parte de una campaña activa de malvertising. Si es así, la exposición va mucho más allá de los ministerios y hospitales, llegando a usuarios que buscan una descarga de Claude. La detección funciona a partir de la estructura de archivos, porque los nombres de archivo y hosts firmados cambian por variante.
- Marcar binarios firmados de proveedores que se ejecuten desde directorios de usuario escribibles, temporales o de Inicio, especialmente si un archivo .dat o .log cifrado está en la misma carpeta.
- Buscar copias inesperadas de hostfxr.dll, avk.dll o MpClient.dll, junto con carpetas anidadas _CL_###### y archivos ~del.vbs.bat.
- Bloquear o investigar los dominios del grupo: claude-pro[.]com, license[.]claude-pro[.]com, sylverixstrategy[.]com, gouvvbo[.]top, vertextrust-advisors[.]com, y tres imitaciones de proveedores de seguridad que comparten una IP: update-trellix[.]com, update-crowdstrike[.]com y update-sentinelone[.]com. El servidor de staging era 43.106.71[.]28 en el puerto 8000. Ambas listas provienen del informe del 23 de julio de Group-IB.
- Group-IB pone en primer lugar las aplicaciones Java expuestas a Internet, luego cualquier sistema público con una falla sin parchear con puntuación 9.8, incluidas estas cuatro.
Por toda la ingeniería del loader, la mitad de escaneo de esta operación se basó en fallas divulgadas en 2018 y 2021. El trabajo personalizado está todo aguas abajo de la intrusión.



