{"id":1740,"date":"2026-07-23T19:15:51","date_gmt":"2026-07-23T19:15:51","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/23\/china-nexus-jadeprox-utiliza-el-nuevo-cargador-triback-en-ataques-gubernamentales-y-sanitarios-cyberdefensa-mx\/"},"modified":"2026-07-23T19:15:51","modified_gmt":"2026-07-23T19:15:51","slug":"china-nexus-jadeprox-utiliza-el-nuevo-cargador-triback-en-ataques-gubernamentales-y-sanitarios-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/23\/china-nexus-jadeprox-utiliza-el-nuevo-cargador-triback-en-ataques-gubernamentales-y-sanitarios-cyberdefensa-mx\/","title":{"rendered":"China-Nexus JadeProx utiliza el nuevo cargador TriBack en ataques gubernamentales y sanitarios \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Un servidor de Alibaba Cloud expuesto ha revelado una operaci\u00f3n de nexo con China que Group-IB rastrea como <strong>JadeProx<\/strong>. El cl\u00faster se ha dirigido a organizaciones gubernamentales, sanitarias y educativas de Asia y Am\u00e9rica Latina con un cargador de Windows no documentado anteriormente llamado TriBack Loader.<\/p>\n<p>Group-IB encontr\u00f3 el servidor a mediados de abril de 2026 en la regi\u00f3n de Singapur de Alibaba Cloud; estaba desconectado cuando el <a href=\"https:\/\/www.group-ib.com\/blog\/jadeprox-china-nexus-triback-loader\/\" target=\"_blank\">informe<\/a> publicado el 23 de julio de 2026.<\/p>\n<p>Su historial de ataques, paquetes de phishing, herramientas posteriores a la explotaci\u00f3n y rutas webshell delinearon la operaci\u00f3n: intrusiones activas contra el sistema de im\u00e1genes m\u00e9dicas de un hospital p\u00fablico vietnamita y el Ministerio de Relaciones Exteriores de Malasia, escaneo y seguimiento de explotaci\u00f3n contra la infraestructura educativa de Hong Kong y un paquete de phishing dirigido al Congreso Nacional de Honduras.<\/p>\n<p>Los operadores llegaron al servidor de im\u00e1genes del hospital a trav\u00e9s de webshells instalados en una interfaz de administraci\u00f3n Java expuesta.<\/p>\n<h2>Un cargador, cuatro versiones<\/h2>\n<p>TriBack Loader aparece en cuatro cadenas de infecci\u00f3n basadas en la carga lateral de DLL. La mayor\u00eda de las compilaciones recuperadas combinan un ejecutable firmado leg\u00edtimo con una DLL maliciosa y una carga \u00fatil cifrada .dat o .log.<\/p>\n<p>La DLL invierte los bytes de carga \u00fatil, los aplica XOR con una tecla m\u00f3vil y ejecuta el c\u00f3digo de shell a trav\u00e9s de llamadas Win32 que EDR observa menos de cerca que CreateThread.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Las compilaciones rotan esa llamada final: InitOnceExecuteOnce y una devoluci\u00f3n de llamada TimerQueue en dos variantes, y EtwpCreateEtwThread, una rutina de creaci\u00f3n de subprocesos no documentada en ntdll, en una tercera. El binario del host firmado tambi\u00e9n cambi\u00f3 entre variantes. La secuencia API repetida sugiere un constructor de cargador personalizado, dicen los investigadores.<\/p>\n<p>Dos variantes entregadas <a href=\"https:\/\/github.com\/Adaptix-Framework\/AdaptixC2\" target=\"_blank\">AdaptixC2<\/a>un marco de post-explotaci\u00f3n de c\u00f3digo abierto. Una variante con tem\u00e1tica de Claude us\u00f3 DonutLoader para ejecutar Beagle, una puerta trasera <a href=\"https:\/\/www.sophos.com\/en-us\/blog\/donuts-and-beagles-fake-claude-site-spreads-backdoor\" target=\"_blank\">Sofos<\/a> Fue el primero en documentarlo. Se desconoce la carga \u00fatil de la cuarta variante; su archivo complementario cifrado nunca se recuper\u00f3.<\/p>\n<p>Un archivo de phishing llevaba como se\u00f1uelo un extracto de cuenta falso de una empresa de bebidas. Otra campa\u00f1a se hizo pasar por el software Claude de Anthropic de claude-pro[.]com, registrado el 28 de marzo de 2026, que ofrece un instalador MSI malicioso que, despu\u00e9s de un mensaje de UAC, coloc\u00f3 la cadena de descarga en la carpeta de inicio de Windows para su persistencia. La puerta trasera del Beagle que entreg\u00f3 inform\u00f3 a la licencia[.]claude-pro[.]com.<\/p>\n<p>Sophos, trabajando desde el sitio falso, su infraestructura de alojamiento y muestras de malware, encontr\u00f3 la misma clave XOR reutilizada en compilaciones que se remontan a febrero, pero dijo que una clave compartida no era suficiente para concluir con un actor.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjferLfJSPNKvAJjwcARhdIZ22X2L7w6pk51_TYGayX2Sb6UJgyjj5BZ1rK5rvXM1BScYi483gulhGgh89EzmuOACVDFuiCBx_bdmlDKERt3AJ-oUrik5f3t-04T4pc_rg97E51REvfwOdidzgkqsllX4xT0xEqnxK7RSwGBo7ac3AbXIA3UE72jasdkyo\/s1700-e365\/attack-chain.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjferLfJSPNKvAJjwcARhdIZ22X2L7w6pk51_TYGayX2Sb6UJgyjj5BZ1rK5rvXM1BScYi483gulhGgh89EzmuOACVDFuiCBx_bdmlDKERt3AJ-oUrik5f3t-04T4pc_rg97E51REvfwOdidzgkqsllX4xT0xEqnxK7RSwGBo7ac3AbXIA3UE72jasdkyo\/s1700-e365\/attack-chain.jpg\" alt=\"\" border=\"0\" data-original-height=\"2076\" data-original-width=\"2000\"\/><\/a><\/div>\n<p>Group-IB, trabajando a partir del contenido del servidor expuesto, agrupa esas compilaciones con las intrusiones asi\u00e1ticas. Todav\u00eda no llega a nombrar un grupo establecido: las herramientas se mueven libremente en el ecosistema del nexo con China, se\u00f1ala Group-IB, por lo que una coincidencia en herramientas no es una coincidencia en operadores.<\/p>\n<p>Los operadores tambi\u00e9n ejecutaron Nuclei con plantillas de gravedad cr\u00edtica solo en una lista de 14.653 URL relacionadas con la educaci\u00f3n de Hong Kong, lo que revel\u00f3 13 vulnerabilidades \u00fanicas. Esas 14.653 URL son una lista de escaneo y el informe no dice cu\u00e1ntos de los seguimientos tuvieron \u00e9xito.<\/p>\n<p>El informe menciona cuatro CVE que los operadores intentaron contra hosts individuales, y The Hacker News confirm\u00f3 los cuatro contra NVD el 23 de julio de 2026: CVE-2018-11511 en ASUSTOR ADM, CVE-2021-24139 en el complemento de WordPress 10Web Photo Gallery, CVE-2021-31755 en enrutadores Tenda AC11 y CVE-2021-32305 en WebSVN. Cada uno tiene una puntuaci\u00f3n base CVSS de 9,8. El error de Tenda ha estado activo <a href=\"https:\/\/www.cisa.gov\/known-exploited-vulnerabilities-catalog\" target=\"_blank\">Cat\u00e1logo de vulnerabilidades explotadas conocidas de CISA<\/a> desde el 3 de noviembre de 2021, con un plazo federal de remediaci\u00f3n que expir\u00f3 dos semanas despu\u00e9s.<\/p>\n<h2>La detecci\u00f3n comienza con la cadena de carga lateral<\/h2>\n<p>Sophos evalu\u00f3 que el sitio falso de Claude probablemente formaba parte de una campa\u00f1a activa de publicidad maliciosa. Si es as\u00ed, la exposici\u00f3n va mucho m\u00e1s all\u00e1 de los ministerios y hospitales, hasta llegar a los usuarios que buscan una descarga de Claude.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thn.news\/sygnia-webinar\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjnP2BIJTKZ31v-Y_pyvFqC1s6LD-Bo8UNy3UHgqojpVezgaGWw5-sPe5uRK0dfSm3gmDvoKCdHoJnGx1BiTP6Y0qit7D7TCZU_LckTDpdu9eeyuelmJKndEkOxZP6oNPwzguLBCTkAnNkIEvSYaWamKLqYLrJPjnea1V_lz7UcfQkavBo2g3OEGoLyz7mD\/s728-e100\/sygnia-d-4.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>La detecci\u00f3n funciona fuera del dise\u00f1o del archivo, porque los nombres de los archivos y los hosts firmados cambian por compilaci\u00f3n.<\/p>\n<ul>\n<li>Marque los archivos binarios de proveedores firmados que se ejecutan desde directorios de inicio, temporales o de escritura por parte del usuario, especialmente cuando un archivo .dat o .log cifrado se encuentra en la misma carpeta.<\/li>\n<li>Busque copias inesperadas de hostfxr.dll, avk.dll o MpClient.dll, adem\u00e1s de carpetas anidadas _CL_###### y ~del.vbs.bat.<\/li>\n<li>Bloquear o investigar los dominios del cluster: claude-pro[.]com, licencia[.]claude-pro[.]com, estrategia sylverix[.]com, gouvvbo[.]arriba, asesores de vertextrust[.]com y tres proveedores de seguridad similares que comparten una IP, update-trellix[.]com, actualizaci\u00f3n-crowdstrike[.]com y actualizaci\u00f3n-sentinelone[.]com. El servidor provisional era 43.106.71[.]28 en el puerto 8000. Ambas listas provienen del informe del 23 de julio del Grupo-IB.<\/li>\n<li>Group-IB pone primero las aplicaciones Java orientadas a Internet, luego cualquier sistema p\u00fablico que tenga una falla de calificaci\u00f3n 9.8 sin parchear, incluidos estos cuatro.<\/li>\n<\/ul>\n<p>A pesar de toda la ingenier\u00eda del cargador, la mitad de escaneo de esta operaci\u00f3n se bas\u00f3 en fallas reveladas en 2018 y 2021. Todo el trabajo personalizado se encuentra despu\u00e9s del robo.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Un servidor de Alibaba Cloud expuesto ha revelado una operaci\u00f3n de nexo con China que Group-IB rastrea como JadeProx. El cl\u00faster se ha dirigido a organizaciones gubernamentales, sanitarias y educativas de Asia y Am\u00e9rica Latina con un cargador de Windows no documentado anteriormente llamado TriBack Loader. Group-IB encontr\u00f3 el servidor a mediados de abril de [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[233,3226,3546,24,363,4007,169,4009,4008,216],"class_list":["post-1740","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-ataques","tag-cargador","tag-chinanexus","tag-cyberdefensa-mx","tag-gubernamentales","tag-jadeprox","tag-nuevo","tag-sanitarios","tag-triback","tag-utiliza"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1740","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1740"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1740\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1740"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1740"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1740"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}