کشف یک سرور در معرض دید در زیرساخت ابری Alibaba Cloud، پرده از یک عملیات سایبری با ارتباط چینی برداشت که شرکت Group-IB آن را با نام JadeProx ردیابی می‌کند. این کلاستر با استفاده از یک لودر ویندوزی ناشناخته به نام TriBack Loader، سازمان‌های دولتی، درمانی و آموزشی را در سراسر آسیا و آمریکای لاتین هدف قرار داده است.

تیم تحقیقاتی Group-IB این سرور را در اواسط آوریل 2026 در منطقه سنگاپور ابری Alibaba کشف کرد؛ این سرور پیش از انتشار گزارش در 23 جولای 2026 آفلاین شد.

تاریخچه bash، بسته‌های فیشینگ، ابزارهای پس از نفوذ و مسیرهای وب‌شل موجود روی سرور، جزئیات این عملیات را برملا کرد: نفوذهای فعال علیه سیستم تصویربرداری پزشکی یک بیمارستان عمومی در ویتنام و وزارت امور خارجه مالزی، اسکن و بهره‌برداری از زیرساخت‌های آموزشی هنگ‌کنگ، و یک بسته سرپیزینگ خطاب به کنگره ملی هندوراس. مجریان از طریق وب‌شل‌هایی که روی یک رابط مدیریت جاوا کاشته شده بود، به سرور تصویربرداری بیمارستان دسترسی پیدا کردند.

لودر TriBack و چهار زنجیره عفونت

لودر TriBack در چهار زنجیره عفونت که حول مفهوم بارگذاری جانبی DLL (DLL sideloading) طراحی شده‌اند، ظاهر می‌شود. بیشتر نسخه‌های بازیابی‌شده شامل یک فایل اجرایی معتبر و امضاشده در کنار یک DLL مخرب و یک بارگذاری رمزگذاری‌شده با پسوند .dat یا .log است.

این DLL ابتدا بایت‌های بارگذاری را معکوس کرده، آن‌ها را با یک کلید چرخان (Rolling Key) XOR می‌کند و سپس شل‌کد را از طریق فراخوانی‌های Win32 که ابزارهای EDR کمتر از CreateThread آن‌ها را زیر نظر دارند، اجرا می‌کند.

نسخه‌های مختلف این لودر، فراخوانی نهایی خود را تغییر می‌دهند: دو نوع از InitOnceExecuteOnce و یک Callback از نوع TimerQueue استفاده می‌کنند و نوع سوم به EtwpCreateEtwThread (یک روال ایجاد رشته بدون مستندات در ntdll) تکیه دارد. فایل باینری میزبان امضاشده نیز در بین انواع مختلف متغیر بود. محققان معتقدند این توالی تکرارشونده API نشان‌دهنده استفاده از یک سازنده لودر سفارشی است.

دو نوع از این نسخه‌ها AdaptixC2 را که یک فریم‌ورک متن‌باز پس از نفوذ است، تحویل می‌دهند. یک نوع دیگر با تم کلود (Claude) از DonutLoader برای اجرای Beagle (یک درب پشتی که شرکت Sophos نخستین بار آن را مستند کرد) استفاده کرده است. بارگذاری نوع چهارم ناشناخته باقی مانده است، زیرا فایل همراه رمزنگاری‌شده آن هرگز بازیابی نشد.

جعل هویت Anthropic و کمپین فیشینگ

یکی از آرشیوهای سرپیزینگ، یک صورت‌حساب جعلی متعلق به یک شرکت نوشیدنی را به عنوان طعمه حمل می‌کرد. کمپین دیگر با جعل هویت نرم‌افزار Claude متعلق به Anthropic از طریق دامنه claude-pro[.]com که در 28 مارس 2026 ثبت شده بود، یک نصب‌کننده MSI مخرب را ارائه داد. این نصب‌کننده پس از عبور از یک درخواست UAC، زنجیره بارگذاری جانبی را در پوشه Startup ویندوز برای تداوم نفوذ قرار می‌داد. درب پشتی Beagle نیز به آدرس license[.]claude-pro[.]com متصل می‌شد.

تحلیل بدافزار و زنجیره عفونت JadeProx

شرکت سوفوس با بررسی سایت جعلی، زیرساخت هاستینگ آن و نمونه‌های بدافزار، کلید XOR مشترک و استفاده‌شده مجدد را در نسخه‌هایی که به فوریه برمی‌گشتند کشف کرد، اما تاکید کرد یک کلید مشترک برای نتیجه‌گیری درباره یک مجری واحد کافی نیست. گروه Group-IB نیز بر اساس محتویات سرور افشاشده، آن نسخه‌ها را با نفوذهای آسیایی گروه‌بندی می‌کند. با این حال، این شرکت از نام بردن یک گروه مشخص خودداری می‌کند، زیرا ابزارها در اکوسیستم وابسته به چین به آزادی حرکت می‌کنند و تطبیق ابزارها به معنای تطبیق مجریان نیست.

اسکن گسترده زیرساخت‌های آموزشی هنگ‌کنگ

مجریان این عملیات، ابزار Nuclei را تنها با قالب‌های شدت بحرانی (Critical-Severity) در برابر لیستی از 14,653 URL مرتبط با آموزش در هنگ‌کنگ اجرا کردند و 13 آسیب‌پذیری منحصربه‌فرد را نمایان ساختند. این گزارش مشخص نمی‌کند که چند مورد از پیگیری‌های پس از اسکن موفق بوده‌اند.

گزارش چهار شناسه آسیب‌پذیری (CVE) را نام می‌برد که مجریان در برابر میزبان‌های انفرادی مورد استفاده قرار دادند. The Hacker News همه چهار مورد را در 23 جولای 2026 در پایگاه داده NVD تایید کرد:

  • CVE-2018-11511 در ASUSTOR ADM
  • CVE-2021-24139 در افزونه وردپرس 10Web Photo Gallery
  • CVE-2021-31755 در روترهای Tenda AC11
  • CVE-2021-32305 در WebSVN

هر کدام از این آسیب‌پذیری‌ها دارای امتیاز پایه CVSS برابر با 9.8 هستند. باگ مربوط به Tenda از 3 نوامبر 2021 در فهرست آسیب‌پذیری‌های بهره‌برداری‌شده شناخته‌شده CISA قرار دارد، با مهلت رفع فدرال که دو هفته بعد منقضی شد.

راهکارهای تشخیص و مقابله

سوفوس ارزیابی کرد که سایت جعلی کلود احتمالاً بخشی از یک کمپین فعال مال‌ورتایزینگ (Malvertising) بوده است. در صورت تایید، دامنه این افشایش بسیار فراتر از وزارتخانه‌ها و بیمارستان‌ها گسترش می‌یابد و کاربرانی را که به دنبال دانلود Claude هستند نیز در بر می‌گیرد. تشخیص این بدافزارها بر اساس چیدمان فایل‌ها انجام می‌شود، زیرا نام فایل‌ها و فایل‌های میزبان امضاشده در هر نسخه تغییر می‌کنند. متخصصان امنیتی توصیه می‌کنند فایل‌های باینری امضاشده که از مسیرهای قابل نوشتن توسط کاربر، دایرکتوری‌های موقت یا پوشه Startup اجرا می‌شوند را به دقت پایش کنند.