JadeProx: Nueva amenaza en ataques a Gobiernos y sanidad

Publicado el

Introducción

Un servidor expuesto de Alibaba Cloud ha revelado la operación de un grupo vinculado a China, conocido como JadeProx. Este colectivo ha dirigido sus ataques contra organizaciones gubernamentales, del sector salud y educativas en Asia y América Latina, utilizando un nuevo loader de Windows denominado TriBack Loader.

Detección del servidor

El servidor fue detectado en abril de 2026 en la región de Singapur de Alibaba Cloud, aunque ya se encontraba fuera de línea al momento de la publicación del informe el 23 de julio de 2026. El historial de bash del servidor expuesto, junto con paquetes de phishing y herramientas de post-explotación, ha permitido desvelar una serie de intrusiones activas, como las ocurridas en un hospital público de Vietnam y en el Ministerio de Asuntos Exteriores de Malasia. Además, se realizaron escaneos y explotación de la infraestructura educativa en Hong Kong, así como un paquete de spear-phishing dirigido al Congreso Nacional de Honduras.

Características del TriBack Loader

TriBack Loader presenta cuatro cadenas de infección que aprovechan el DLL sideloading. Las versiones recuperadas combinan un ejecutable firmado legítimo con un DLL malicioso y un payload encriptado, que puede ser un archivo .dat o .log. Este DLL se encarga de revertir los bytes del payload, encriptándolos con una clave variable y ejecutando el shellcode a través de llamadas a Win32 que son menos vigiladas por sistemas de detección.

Cada variante del loader utiliza diferentes llamadas finales, como InitOnceExecuteOnce y un TimerQueue callback, o EtwpCreateEtwThread, un método no documentado en ntdll.

Campañas de phishing

Entre las campañas de spear-phishing, se encontró un archivo que simulaba un estado de cuenta de una empresa de bebidas como señuelo. Otra campaña se hizo pasar por el software Claude de Anthropic, redirigiendo a los usuarios a un instalador MSI malicioso que, tras un aviso de Control de Cuentas de Usuario (UAC), depositaba la cadena de sideloading en la carpeta de inicio de Windows para asegurar la persistencia. Este backdoor, conocido como Beagle, reportaba a la dirección license[.]claude-pro[.]com.

Vulnerabilidades exploradas

Sophos, al investigar la infraestructura y las muestras de malware, identificó una clave XOR reutilizada en diversas construcciones desde febrero, aunque no se llegó a la conclusión de que pertenecieran a un mismo actor. Por su parte, Group-IB, basado en el contenido del servidor expuesto, asocia estos desarrollos con intrusiones en Asia, aunque se abstiene de nombrar a un grupo establecido, dado que las herramientas se mueven libremente en el ecosistema vinculado a China.

Los operadores también utilizaron Nuclei con plantillas de severidad crítica contra una lista de 14,653 URLs relacionadas con la educación en Hong Kong, descubriendo 13 vulnerabilidades únicas. Se identificaron cuatro CVE que los operadores intentaron explotar en hosts individuales: CVE-2018-11511 en ASUSTOR ADM, CVE-2021-24139 en el plugin de WordPress 10Web Photo Gallery, CVE-2021-31755 en routers Tenda AC11, y CVE-2021-32305 en WebSVN. Todos estos tienen una puntuación base de CVSS de 9.8.

Prevención y detección

Sophos evaluó que el sitio falso de Claude podría ser parte de una campaña activa de malvertising. La detección se lleva a cabo a partir de la estructura de archivos, ya que los nombres de archivos y los hosts firmados cambian con cada construcción. Es crucial vigilar los binarios firmados que se ejecuten desde directorios temporales o de inicio, especialmente si hay un archivo .dat o .log en la misma carpeta.

Se deben bloquear o investigar los dominios asociados a esta operación, como claude-pro[.]com y license[.]claude-pro[.]com, entre otros. Group-IB recomienda priorizar las aplicaciones Java accesibles desde Internet y cualquier sistema público que presente una vulnerabilidad sin parches con una puntuación de 9.8.

Con todo el trabajo en la ingeniería del loader, la parte de escaneo de esta operación se basó en vulnerabilidades divulgadas entre 2018 y 2021, lo que subraya la importancia de mantener actualizados los sistemas y aplicaciones en un entorno digital cada vez más amenazante.

Fuente

Ver noticia original