کشف یک سرور در معرض دید در زیرساخت ابری Alibaba Cloud، پرده از یک عملیات سایبری با ارتباط چینی برداشت که شرکت Group-IB آن را با نام JadeProx ردیابی میکند. این کلاستر با استفاده از یک لودر ویندوزی ناشناخته به نام TriBack Loader، سازمانهای دولتی، درمانی و آموزشی را در سراسر آسیا و آمریکای لاتین هدف قرار داده است.
تیم تحقیقاتی Group-IB این سرور را در اواسط آوریل 2026 در منطقه سنگاپور ابری Alibaba کشف کرد؛ این سرور پیش از انتشار گزارش در 23 جولای 2026 آفلاین شد.
تاریخچه bash، بستههای فیشینگ، ابزارهای پس از نفوذ و مسیرهای وبشل موجود روی سرور، جزئیات این عملیات را برملا کرد: نفوذهای فعال علیه سیستم تصویربرداری پزشکی یک بیمارستان عمومی در ویتنام و وزارت امور خارجه مالزی، اسکن و بهرهبرداری از زیرساختهای آموزشی هنگکنگ، و یک بسته سرپیزینگ خطاب به کنگره ملی هندوراس. مجریان از طریق وبشلهایی که روی یک رابط مدیریت جاوا کاشته شده بود، به سرور تصویربرداری بیمارستان دسترسی پیدا کردند.
لودر TriBack و چهار زنجیره عفونت
لودر TriBack در چهار زنجیره عفونت که حول مفهوم بارگذاری جانبی DLL (DLL sideloading) طراحی شدهاند، ظاهر میشود. بیشتر نسخههای بازیابیشده شامل یک فایل اجرایی معتبر و امضاشده در کنار یک DLL مخرب و یک بارگذاری رمزگذاریشده با پسوند .dat یا .log است.
این DLL ابتدا بایتهای بارگذاری را معکوس کرده، آنها را با یک کلید چرخان (Rolling Key) XOR میکند و سپس شلکد را از طریق فراخوانیهای Win32 که ابزارهای EDR کمتر از CreateThread آنها را زیر نظر دارند، اجرا میکند.
نسخههای مختلف این لودر، فراخوانی نهایی خود را تغییر میدهند: دو نوع از InitOnceExecuteOnce و یک Callback از نوع TimerQueue استفاده میکنند و نوع سوم به EtwpCreateEtwThread (یک روال ایجاد رشته بدون مستندات در ntdll) تکیه دارد. فایل باینری میزبان امضاشده نیز در بین انواع مختلف متغیر بود. محققان معتقدند این توالی تکرارشونده API نشاندهنده استفاده از یک سازنده لودر سفارشی است.
دو نوع از این نسخهها AdaptixC2 را که یک فریمورک متنباز پس از نفوذ است، تحویل میدهند. یک نوع دیگر با تم کلود (Claude) از DonutLoader برای اجرای Beagle (یک درب پشتی که شرکت Sophos نخستین بار آن را مستند کرد) استفاده کرده است. بارگذاری نوع چهارم ناشناخته باقی مانده است، زیرا فایل همراه رمزنگاریشده آن هرگز بازیابی نشد.
جعل هویت Anthropic و کمپین فیشینگ
یکی از آرشیوهای سرپیزینگ، یک صورتحساب جعلی متعلق به یک شرکت نوشیدنی را به عنوان طعمه حمل میکرد. کمپین دیگر با جعل هویت نرمافزار Claude متعلق به Anthropic از طریق دامنه claude-pro[.]com که در 28 مارس 2026 ثبت شده بود، یک نصبکننده MSI مخرب را ارائه داد. این نصبکننده پس از عبور از یک درخواست UAC، زنجیره بارگذاری جانبی را در پوشه Startup ویندوز برای تداوم نفوذ قرار میداد. درب پشتی Beagle نیز به آدرس license[.]claude-pro[.]com متصل میشد.
شرکت سوفوس با بررسی سایت جعلی، زیرساخت هاستینگ آن و نمونههای بدافزار، کلید XOR مشترک و استفادهشده مجدد را در نسخههایی که به فوریه برمیگشتند کشف کرد، اما تاکید کرد یک کلید مشترک برای نتیجهگیری درباره یک مجری واحد کافی نیست. گروه Group-IB نیز بر اساس محتویات سرور افشاشده، آن نسخهها را با نفوذهای آسیایی گروهبندی میکند. با این حال، این شرکت از نام بردن یک گروه مشخص خودداری میکند، زیرا ابزارها در اکوسیستم وابسته به چین به آزادی حرکت میکنند و تطبیق ابزارها به معنای تطبیق مجریان نیست.
اسکن گسترده زیرساختهای آموزشی هنگکنگ
مجریان این عملیات، ابزار Nuclei را تنها با قالبهای شدت بحرانی (Critical-Severity) در برابر لیستی از 14,653 URL مرتبط با آموزش در هنگکنگ اجرا کردند و 13 آسیبپذیری منحصربهفرد را نمایان ساختند. این گزارش مشخص نمیکند که چند مورد از پیگیریهای پس از اسکن موفق بودهاند.
گزارش چهار شناسه آسیبپذیری (CVE) را نام میبرد که مجریان در برابر میزبانهای انفرادی مورد استفاده قرار دادند. The Hacker News همه چهار مورد را در 23 جولای 2026 در پایگاه داده NVD تایید کرد:
- CVE-2018-11511 در ASUSTOR ADM
- CVE-2021-24139 در افزونه وردپرس 10Web Photo Gallery
- CVE-2021-31755 در روترهای Tenda AC11
- CVE-2021-32305 در WebSVN
هر کدام از این آسیبپذیریها دارای امتیاز پایه CVSS برابر با 9.8 هستند. باگ مربوط به Tenda از 3 نوامبر 2021 در فهرست آسیبپذیریهای بهرهبرداریشده شناختهشده CISA قرار دارد، با مهلت رفع فدرال که دو هفته بعد منقضی شد.
راهکارهای تشخیص و مقابله
سوفوس ارزیابی کرد که سایت جعلی کلود احتمالاً بخشی از یک کمپین فعال مالورتایزینگ (Malvertising) بوده است. در صورت تایید، دامنه این افشایش بسیار فراتر از وزارتخانهها و بیمارستانها گسترش مییابد و کاربرانی را که به دنبال دانلود Claude هستند نیز در بر میگیرد. تشخیص این بدافزارها بر اساس چیدمان فایلها انجام میشود، زیرا نام فایلها و فایلهای میزبان امضاشده در هر نسخه تغییر میکنند. متخصصان امنیتی توصیه میکنند فایلهای باینری امضاشده که از مسیرهای قابل نوشتن توسط کاربر، دایرکتوریهای موقت یا پوشه Startup اجرا میشوند را به دقت پایش کنند.





