China-Nexus JadeProx utiliza el nuevo cargador TriBack en ataques gubernamentales y sanitarios – CYBERDEFENSA.MX

Un servidor de Alibaba Cloud expuesto ha revelado una operación de nexo con China que Group-IB rastrea como JadeProx. El clúster se ha dirigido a organizaciones gubernamentales, sanitarias y educativas de Asia y América Latina con un cargador de Windows no documentado anteriormente llamado TriBack Loader.

Group-IB encontró el servidor a mediados de abril de 2026 en la región de Singapur de Alibaba Cloud; estaba desconectado cuando el informe publicado el 23 de julio de 2026.

Su historial de ataques, paquetes de phishing, herramientas posteriores a la explotación y rutas webshell delinearon la operación: intrusiones activas contra el sistema de imágenes médicas de un hospital público vietnamita y el Ministerio de Relaciones Exteriores de Malasia, escaneo y seguimiento de explotación contra la infraestructura educativa de Hong Kong y un paquete de phishing dirigido al Congreso Nacional de Honduras.

Los operadores llegaron al servidor de imágenes del hospital a través de webshells instalados en una interfaz de administración Java expuesta.

Un cargador, cuatro versiones

TriBack Loader aparece en cuatro cadenas de infección basadas en la carga lateral de DLL. La mayoría de las compilaciones recuperadas combinan un ejecutable firmado legítimo con una DLL maliciosa y una carga útil cifrada .dat o .log.

La DLL invierte los bytes de carga útil, los aplica XOR con una tecla móvil y ejecuta el código de shell a través de llamadas Win32 que EDR observa menos de cerca que CreateThread.

Ciberseguridad

Las compilaciones rotan esa llamada final: InitOnceExecuteOnce y una devolución de llamada TimerQueue en dos variantes, y EtwpCreateEtwThread, una rutina de creación de subprocesos no documentada en ntdll, en una tercera. El binario del host firmado también cambió entre variantes. La secuencia API repetida sugiere un constructor de cargador personalizado, dicen los investigadores.

Dos variantes entregadas AdaptixC2un marco de post-explotación de código abierto. Una variante con temática de Claude usó DonutLoader para ejecutar Beagle, una puerta trasera Sofos Fue el primero en documentarlo. Se desconoce la carga útil de la cuarta variante; su archivo complementario cifrado nunca se recuperó.

Un archivo de phishing llevaba como señuelo un extracto de cuenta falso de una empresa de bebidas. Otra campaña se hizo pasar por el software Claude de Anthropic de claude-pro[.]com, registrado el 28 de marzo de 2026, que ofrece un instalador MSI malicioso que, después de un mensaje de UAC, colocó la cadena de descarga en la carpeta de inicio de Windows para su persistencia. La puerta trasera del Beagle que entregó informó a la licencia[.]claude-pro[.]com.

Sophos, trabajando desde el sitio falso, su infraestructura de alojamiento y muestras de malware, encontró la misma clave XOR reutilizada en compilaciones que se remontan a febrero, pero dijo que una clave compartida no era suficiente para concluir con un actor.

Group-IB, trabajando a partir del contenido del servidor expuesto, agrupa esas compilaciones con las intrusiones asiáticas. Todavía no llega a nombrar un grupo establecido: las herramientas se mueven libremente en el ecosistema del nexo con China, señala Group-IB, por lo que una coincidencia en herramientas no es una coincidencia en operadores.

Los operadores también ejecutaron Nuclei con plantillas de gravedad crítica solo en una lista de 14.653 URL relacionadas con la educación de Hong Kong, lo que reveló 13 vulnerabilidades únicas. Esas 14.653 URL son una lista de escaneo y el informe no dice cuántos de los seguimientos tuvieron éxito.

El informe menciona cuatro CVE que los operadores intentaron contra hosts individuales, y The Hacker News confirmó los cuatro contra NVD el 23 de julio de 2026: CVE-2018-11511 en ASUSTOR ADM, CVE-2021-24139 en el complemento de WordPress 10Web Photo Gallery, CVE-2021-31755 en enrutadores Tenda AC11 y CVE-2021-32305 en WebSVN. Cada uno tiene una puntuación base CVSS de 9,8. El error de Tenda ha estado activo Catálogo de vulnerabilidades explotadas conocidas de CISA desde el 3 de noviembre de 2021, con un plazo federal de remediación que expiró dos semanas después.

La detección comienza con la cadena de carga lateral

Sophos evaluó que el sitio falso de Claude probablemente formaba parte de una campaña activa de publicidad maliciosa. Si es así, la exposición va mucho más allá de los ministerios y hospitales, hasta llegar a los usuarios que buscan una descarga de Claude.

Ciberseguridad

La detección funciona fuera del diseño del archivo, porque los nombres de los archivos y los hosts firmados cambian por compilación.

  • Marque los archivos binarios de proveedores firmados que se ejecutan desde directorios de inicio, temporales o de escritura por parte del usuario, especialmente cuando un archivo .dat o .log cifrado se encuentra en la misma carpeta.
  • Busque copias inesperadas de hostfxr.dll, avk.dll o MpClient.dll, además de carpetas anidadas _CL_###### y ~del.vbs.bat.
  • Bloquear o investigar los dominios del cluster: claude-pro[.]com, licencia[.]claude-pro[.]com, estrategia sylverix[.]com, gouvvbo[.]arriba, asesores de vertextrust[.]com y tres proveedores de seguridad similares que comparten una IP, update-trellix[.]com, actualización-crowdstrike[.]com y actualización-sentinelone[.]com. El servidor provisional era 43.106.71[.]28 en el puerto 8000. Ambas listas provienen del informe del 23 de julio del Grupo-IB.
  • Group-IB pone primero las aplicaciones Java orientadas a Internet, luego cualquier sistema público que tenga una falla de calificación 9.8 sin parchear, incluidos estos cuatro.

A pesar de toda la ingeniería del cargador, la mitad de escaneo de esta operación se basó en fallas reveladas en 2018 y 2021. Todo el trabajo personalizado se encuentra después del robo.

Presuntos piratas informáticos de China-Nexus utilizan una utilidad de presentación de impuestos india falsa para implementar DcRAT

Se ha observado un grupo de actividades de amenazas sospechosas de un nexo con China dirigido a contribuyentes, profesionales de impuestos y equipos de finanzas corporativas de la India para entregar un troyano de acceso remoto diseñado para robar datos confidenciales de hosts comprometidos.

La campaña de varias etapas, cuyo nombre en código es Operation DragonReturn de Seqrite Labs, implica el envío de correos electrónicos de phishing haciéndose pasar por el Departamento de Impuestos sobre la Renta de la India. Se observó por primera vez el 18 de mayo de 2026. La actividad, según la empresa de ciberseguridad, coincide con la temporada anual de presentación de impuestos sobre la renta en el país.

«No es oportunista: la precisión del documento señuelo, el uso de citas legales reales, el contenido bilingüe y la rotación activa de la carga útil indican una operación de amenaza deliberada, dotada de recursos y sostenida, centrada exclusivamente en el ecosistema de contribuyentes indios», afirman los investigadores de seguridad Dixit Panchal y Soumen Burma. dicho.

Se considera que el objetivo final de la campaña es la implementación de malware para obtener ganancias financieras o el robo de datos confidenciales.

Las cadenas de ataques comienzan con mensajes de phishing que se hacen pasar por el departamento de impuestos sobre la renta de la India, utilizando infracciones fiscales y sanciones para inducir una falsa sensación de urgencia y engañar a los usuarios para que hagan clic en un enlace malicioso («govtop[.]uno/impuesto sobre la renta») incrustado en archivos PDF adjuntos.

Ciberseguridad

La página de inicio falsa, por su parte, indica a los usuarios que descarguen un archivo ZIP que contiene lo que parece ser un utilidad fuera de línea común proporcionado por el departamento para presentar declaraciones de impuestos, pero, en realidad, está diseñado para descargar una DLL maliciosa («nvdaHelperRemote.dll»), que, a su vez, inyecta otra carga útil en la memoria.

Esta carga útil garantiza que se ejecute con privilegios administrativos y, de lo contrario, activa un mensaje de Control de cuentas de usuario (UAC) para que el usuario la ejecute con permisos elevados. Una vez iniciado, realiza comprobaciones para evitar la ejecución en entornos de análisis y de espacio aislado, y luego recupera una imagen JPG («lllyd.jpg») de un servidor codificado («204.194.48[.]250») y lo almacena como «C:\Windows\background.jpg».

«Este archivo de imagen se utiliza como contenedor para una carga útil secundaria, de la cual se extrae una DLL de 504 KB y se escribe en ‘C:\Program Files\Windows Media Player\nvdaHelperRemote.dll’», explicó Seqrite Labs. «Después de extraer la carga útil, el malware se copia a sí mismo como ‘Mixed Reality.exe’ y establece persistencia mediante la creación de un servicio de Windows llamado MixedSvc, configurado para iniciarse automáticamente al iniciar el sistema».

«Este comportamiento confirma que la muestra funciona como un descargador e instalador, utilizando ocultación de carga útil basada en imágenes y persistencia del servicio de Windows para mantener el acceso a largo plazo al sistema infectado».

El binario «Mixed Reality.exe» es responsable de implementar dos cargas útiles diferentes, una de las cuales es un cargador de malware .NET que lleva a cabo comprobaciones antianálisis, establece persistencia, desactiva el escaneo AMSI de Windows y descifra y carga DCRat en la máquina infectada. La segunda carga útil presenta capacidades para tomar capturas de pantalla y filtrar datos a un servidor remoto («kkxqbh[.]arriba»).

No está claro exactamente quién está detrás de la actividad, pero el análisis de la infraestructura indica el uso de direcciones IP pertenecientes a ChinaNet, así como un panel de administración web en idioma chino expuesto por el servidor de comando y control (C2) DCRat («223.26.63[.]40»). Además, Seqrite dijo que identificó superposiciones tácticas y de infraestructura con Silver Fox, un grupo de cibercrimen chino previamente atribuido a campañas de phishing con temas fiscales que entregan ValleyRAT.

En base a estas similitudes, se sospecha que la campaña es obra de un actor de amenazas alineado con China y realizada con el objetivo de establecer un acceso encubierto para la recopilación de inteligencia, el robo de credenciales y la exfiltración sistemática de datos, concluyó Seqrite.

Ciberseguridad

La divulgación se produce como LevelBlue dicho Detectó dos campañas distintas que emplean instaladores falsos para LINE y correos electrónicos de phishing con señuelos de ajuste salarial para distribuir ValleyRAT dirigido a usuarios de habla china y japonesa.

La campaña basada en correo electrónico comienza con un correo electrónico malicioso que contiene un enlace URL que, cuando el destinatario accede a él, activa la descarga de un archivo ZIP. El archivo actúa como base para una cadena de carga lateral de DLL, y la DLL finalmente descarga y ejecuta ValleyRAT, un troyano de acceso remoto que permite a los operadores tomar el control de un sistema infectado.

La cadena de ataque de instaladores falsos, por el contrario, emplea instaladores falsos para software popular para entregar el malware utilizando técnicas como PoolParty Variant 7, mientras que al mismo tiempo se centra en el antianálisis y la evasión de detección, según Cybereason.

Curiosamente, el uso de PoolParty Variant 7 para inyectar código shell en «explorer.exe» se ha observado previamente en conexión con un cargador de malware personalizado denominado PUENTE TRISTEque está diseñado para implementar una reimplementación de Quasar RAT basada en Golang conocida como GOSAR. Elastic Security Labs atribuyó el conjunto de intrusión, dirigido a regiones de habla china con instaladores maliciosos para Telegram y Opera, a REF3864.

«Aunque no tenemos pruebas concluyentes, estos puntos en común sugieren que pueden haber sido creados por el mismo actor de amenazas», dijo el investigador de Cybereason, Hajime Takai. anotado en febrero de 2026.