China-Nexus JadeProx utiliza el nuevo cargador TriBack en ataques gubernamentales y sanitarios – CYBERDEFENSA.MX

Un servidor de Alibaba Cloud expuesto ha revelado una operación de nexo con China que Group-IB rastrea como JadeProx. El clúster se ha dirigido a organizaciones gubernamentales, sanitarias y educativas de Asia y América Latina con un cargador de Windows no documentado anteriormente llamado TriBack Loader.

Group-IB encontró el servidor a mediados de abril de 2026 en la región de Singapur de Alibaba Cloud; estaba desconectado cuando el informe publicado el 23 de julio de 2026.

Su historial de ataques, paquetes de phishing, herramientas posteriores a la explotación y rutas webshell delinearon la operación: intrusiones activas contra el sistema de imágenes médicas de un hospital público vietnamita y el Ministerio de Relaciones Exteriores de Malasia, escaneo y seguimiento de explotación contra la infraestructura educativa de Hong Kong y un paquete de phishing dirigido al Congreso Nacional de Honduras.

Los operadores llegaron al servidor de imágenes del hospital a través de webshells instalados en una interfaz de administración Java expuesta.

Un cargador, cuatro versiones

TriBack Loader aparece en cuatro cadenas de infección basadas en la carga lateral de DLL. La mayoría de las compilaciones recuperadas combinan un ejecutable firmado legítimo con una DLL maliciosa y una carga útil cifrada .dat o .log.

La DLL invierte los bytes de carga útil, los aplica XOR con una tecla móvil y ejecuta el código de shell a través de llamadas Win32 que EDR observa menos de cerca que CreateThread.

Ciberseguridad

Las compilaciones rotan esa llamada final: InitOnceExecuteOnce y una devolución de llamada TimerQueue en dos variantes, y EtwpCreateEtwThread, una rutina de creación de subprocesos no documentada en ntdll, en una tercera. El binario del host firmado también cambió entre variantes. La secuencia API repetida sugiere un constructor de cargador personalizado, dicen los investigadores.

Dos variantes entregadas AdaptixC2un marco de post-explotación de código abierto. Una variante con temática de Claude usó DonutLoader para ejecutar Beagle, una puerta trasera Sofos Fue el primero en documentarlo. Se desconoce la carga útil de la cuarta variante; su archivo complementario cifrado nunca se recuperó.

Un archivo de phishing llevaba como señuelo un extracto de cuenta falso de una empresa de bebidas. Otra campaña se hizo pasar por el software Claude de Anthropic de claude-pro[.]com, registrado el 28 de marzo de 2026, que ofrece un instalador MSI malicioso que, después de un mensaje de UAC, colocó la cadena de descarga en la carpeta de inicio de Windows para su persistencia. La puerta trasera del Beagle que entregó informó a la licencia[.]claude-pro[.]com.

Sophos, trabajando desde el sitio falso, su infraestructura de alojamiento y muestras de malware, encontró la misma clave XOR reutilizada en compilaciones que se remontan a febrero, pero dijo que una clave compartida no era suficiente para concluir con un actor.

Group-IB, trabajando a partir del contenido del servidor expuesto, agrupa esas compilaciones con las intrusiones asiáticas. Todavía no llega a nombrar un grupo establecido: las herramientas se mueven libremente en el ecosistema del nexo con China, señala Group-IB, por lo que una coincidencia en herramientas no es una coincidencia en operadores.

Los operadores también ejecutaron Nuclei con plantillas de gravedad crítica solo en una lista de 14.653 URL relacionadas con la educación de Hong Kong, lo que reveló 13 vulnerabilidades únicas. Esas 14.653 URL son una lista de escaneo y el informe no dice cuántos de los seguimientos tuvieron éxito.

El informe menciona cuatro CVE que los operadores intentaron contra hosts individuales, y The Hacker News confirmó los cuatro contra NVD el 23 de julio de 2026: CVE-2018-11511 en ASUSTOR ADM, CVE-2021-24139 en el complemento de WordPress 10Web Photo Gallery, CVE-2021-31755 en enrutadores Tenda AC11 y CVE-2021-32305 en WebSVN. Cada uno tiene una puntuación base CVSS de 9,8. El error de Tenda ha estado activo Catálogo de vulnerabilidades explotadas conocidas de CISA desde el 3 de noviembre de 2021, con un plazo federal de remediación que expiró dos semanas después.

La detección comienza con la cadena de carga lateral

Sophos evaluó que el sitio falso de Claude probablemente formaba parte de una campaña activa de publicidad maliciosa. Si es así, la exposición va mucho más allá de los ministerios y hospitales, hasta llegar a los usuarios que buscan una descarga de Claude.

Ciberseguridad

La detección funciona fuera del diseño del archivo, porque los nombres de los archivos y los hosts firmados cambian por compilación.

  • Marque los archivos binarios de proveedores firmados que se ejecutan desde directorios de inicio, temporales o de escritura por parte del usuario, especialmente cuando un archivo .dat o .log cifrado se encuentra en la misma carpeta.
  • Busque copias inesperadas de hostfxr.dll, avk.dll o MpClient.dll, además de carpetas anidadas _CL_###### y ~del.vbs.bat.
  • Bloquear o investigar los dominios del cluster: claude-pro[.]com, licencia[.]claude-pro[.]com, estrategia sylverix[.]com, gouvvbo[.]arriba, asesores de vertextrust[.]com y tres proveedores de seguridad similares que comparten una IP, update-trellix[.]com, actualización-crowdstrike[.]com y actualización-sentinelone[.]com. El servidor provisional era 43.106.71[.]28 en el puerto 8000. Ambas listas provienen del informe del 23 de julio del Grupo-IB.
  • Group-IB pone primero las aplicaciones Java orientadas a Internet, luego cualquier sistema público que tenga una falla de calificación 9.8 sin parchear, incluidos estos cuatro.

A pesar de toda la ingeniería del cargador, la mitad de escaneo de esta operación se basó en fallas reveladas en 2018 y 2021. Todo el trabajo personalizado se encuentra después del robo.

El nuevo cargador OXLOADER utiliza anuncios maliciosos de Google para ofrecer CastleStealer – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de una nueva campaña que ofrece CastleStealer mediante un cargador de malware no reportado previamente denominado OXLOADER.

Según Elastic Security Labs, la campaña aprovecha los anuncios maliciosos de Google como punto de partida para distribuir el malware. La evidencia indica que el actor de la amenaza probablemente habla ruso y tiene motivaciones financieras, debido a la presencia de exclusiones explícitas para evitar infectar máquinas ubicadas en la región de la Comunidad de Estados Independientes (CEI). La campaña lleva el nombre en código REF8372.

«El cargador utiliza varias capas de ofuscación (aplanamiento de flujo de control, predicados opacos, aritmética booleana mixta), códigos auxiliares de descifrado que se modifican automáticamente y abusa de la sección .reloc de Windows para preparar el código shell», afirman los investigadores Daniel Stepanic y Jia Yu Chan. dicho en una avería técnica.

El ataque comienza cuando usuarios desprevenidos ingresan consultas como «versión lts de node.js» en motores de búsqueda como Google, redireccionándolos a un sitio web falso («node-js[.]prentiva99[.]info») surgió a través de anuncios falsos publicados bajo el nombre verificado «ВОЛОДИМИР ТЕРЕЩЕНКО» que supuestamente tiene su sede en Ucrania.

Ciberseguridad

Actualmente se desconoce si la cuenta del anunciante está vinculada al actor de la amenaza real, o si es una cuenta frontal o una identidad comprada. La cuenta del anunciante, junto con sus campañas publicitarias, se eliminó de Google el 14 de mayo de 2026.

Los usuarios que terminan interactuando con el sitio reciben un script por lotes alojado en Storj, una plataforma descentralizada de almacenamiento en la nube de código abierto. El abuso de Storj ilustra una vez más cómo los actores de amenazas continúan aprovechando servicios legítimos para evadir los filtros de reputación basados ​​en dominios.

La ejecución del script por lotes muestra una interfaz de usuario (UI) del asistente de instalación falsa, mientras se descarga sigilosamente una carga útil de la siguiente etapa, una Ejecutable alojado en Storj denominado OXLOADER a través de un comando de PowerShell y ejecutándolo con -Verb RunAs para activar un mensaje de Control de cuentas de usuario (UAC) de Windows.

Luego, el ataque emplea la carga lateral de DLL para lanzar una DLL maliciosa, que luego procede a descifrar y ejecutar la carga útil de CastleStealer. OXLOADER también utiliza técnicas como el aplanamiento del flujo de control (CFF) y la aritmética booleana mixta (MBA) para evadir la detección estática, al mismo tiempo que toma medidas para garantizar que no se ejecute en entornos aislados.

Ciberseguridad

CastleStealer es un ladrón de información .NET que se distribuyó recientemente junto con CastleLoader a través de un señuelo estilo ClickFix disfrazado de herramienta gratuita de edición de imágenes como parte de una campaña con nombre en código BackgroundFix. CastleLoader se atribuye a un grupo de actividad de amenazas conocido como GrayBravo.

«OXLOADER se encuentra en una fase operativa temprana, pero la ingeniería detrás de él sugiere que vale la pena observar esta familia», dijo Elastic. «La ofuscación del código, las medidas anti-VM, el código de apariencia benigna utilizado para enmascarar sus archivos binarios y las técnicas de puesta en escena únicas reflejan decisiones de ingeniería deliberadas para evadir el análisis».

«Esa inversión está dando sus frutos, lo que da como resultado bajas tasas de detección en motores estáticos y ciclos de detonación, lo que le da a OXLOADER una ventana para operar antes de ser perseguido».