Przejdź do treści
INDEKS ANALIZ BREACHROAD / NOTA TECHNICZNA

JadeProx i TriBack: kampania APT na rządy i szpitale

Group-IB opisał chińską operację JadeProx i loader TriBack, wykryte dzięki odsłoniętemu serwerowi w chmurze. Cele, techniki i wnioski dla obrony.

MATERIAŁ PUBLICZNY
AUTOR
/ CEO Breachroad · OSCP · PNPT
PUBLIKACJA
24 lipca 2026
CZAS CZYTANIA
8 min czytania
TEMAT
Zagrożenia i incydenty
JadeProx i TriBack: kampania APT na rządy i szpitale

Group-IB opisał operację cyberszpiegowską powiązaną z Chinami, oznaczoną jako JadeProx, która wykorzystywała wcześniej nieudokumentowany windowsowy loader TriBack. Kampania wyszła na jaw dzięki odsłoniętemu serwerowi w chmurze — to częsty w tej branży sposób, w jaki operacje APT bywają dekonspirowane. Trzymamy się ustaleń badaczy, bez rozszerzania atrybucji poza to, co podano.

Jak wykryto kampanię

Punktem wyjścia był serwer w Alibaba Cloud (region Singapur), znaleziony w połowie kwietnia 2026 roku. Zawierał ślady aktywnych włamań, m.in.:

  • atak na system obrazowania medycznego wietnamskiego szpitala publicznego,
  • atak na Ministerstwo Spraw Zagranicznych Malezji,
  • skanowanie i próby wykorzystania podatności wobec infrastruktury edukacyjnej w Hongkongu,
  • pakiet spear-phishingu zaadresowany do Kongresu Narodowego Hondurasu.

Profil celów — rząd, ochrona zdrowia i edukacja w Azji i Ameryce Łacińskiej — wskazuje na operację nastawioną na wywiad, nie na zysk finansowy.

Jak działa loader TriBack

Według Group-IB TriBack pojawia się w czterech łańcuchach infekcji opartych na DLL sideloadingu. Większość wariantów łączy legalne, podpisane pliki wykonywalne ze złośliwymi bibliotekami DLL i zaszyfrowanym ładunkiem. Malware odwraca bajty ładunku, XOR-uje je kluczem kroczącym i uruchamia shellcode przez wywołania Win32, które systemy EDR obserwują mniej pilnie niż klasyczne CreateThread.

Dostarczane ładunki to m.in. AdaptixC2 (otwarty framework post-exploitation) w dwóch wariantach, a w jednym przypadku backdoor Beagle rozprowadzany pod przykrywką fałszywego motywu „Claude AI” przez podrobioną domenę claude-pro[.]com. To kolejny przykład nadużywania rozpoznawalnych marek AI jako przynęty — wektor, który będzie się powtarzał.

Uwaga: wykorzystano stare, znane podatności

Najważniejszy wniosek obronny jest przyziemny: kampania celowała w cztery krytyczne podatności (CVSS 9.8) o identyfikatorach CVE-2018-11511, CVE-2021-24139, CVE-2021-31755 i CVE-2021-32305. To luki z lat 2018–2021 — dawno załatane. Zaawansowany aktor nie potrzebował 0-dayów; wystarczyły niezałatane, przestarzałe systemy.

To spójne z tym, co widzimy od lat: zarządzanie podatnościami i eliminacja długu technologicznego chronią też przed grupami państwowymi. Szczególnie dotyczy to sektorów o niedofinansowanym IT — jak ochrona zdrowia, gdzie stare urządzenia bywają wystawione latami.

Co zrobić

  1. Załataj stare, znane CVE. Zacznij od systemów wystawionych do internetu i od podatności z katalogu KEV. Aktor korzystał z luk sprzed lat, nie z nowości.
  2. Wykrywaj DLL sideloading. Monitoruj podpisane binaria ładujące nietypowe biblioteki DLL z niestandardowych ścieżek — to sygnatura tej i wielu podobnych kampanii.
  3. Blokuj przynęty pod marki AI. Uświadamiaj użytkownikom, że „aplikacje Claude/ChatGPT” z domen typu claude-pro[.]com to klasyczna przynęta; pobieraj oprogramowanie wyłącznie z oficjalnych źródeł.
  4. Szczególnie chroń sektory wrażliwe. Szpitale, administracja i edukacja są celem wywiadowczym — wymagają segmentacji i monitoringu mimo ograniczonych budżetów.
  5. Traktuj odsłonięte serwery jako ostrzeżenie. Ta kampania upadła przez własny błąd konfiguracji; ta sama higiena (zamykanie ekspozycji) chroni również Ciebie.

Najważniejszy wniosek

JadeProx to przypomnienie, że „zaawansowany” przeciwnik nie znaczy „nie do zatrzymania”. Operacja opierała się na starych podatnościach i sprawdzonych technikach, a zdekonspirował ją zwykły błąd — odsłonięty serwer. Podstawy — łatanie, detekcja sideloadingu, ostrożność wobec przynęt — realnie podnoszą koszt takiego ataku. Jeśli chcesz sprawdzić, czy nie wystawiasz starych luk, przetestujmy to.


Źródła: The Hacker News, Group-IB, BleepingComputer.

UDOSTĘPNIJ / KOPIUJ