China-Nexus JadeProx utilise le nouveau chargeur TriBack dans le cadre d'attaques gouvernementales et de soins de santé

The Hacker News - TheHackerNews - 14:20
JadeProx utilise le nouveau TriBack Loader contre des cibles gouvernementales, de santé et d'éducation via le chargement latéral de DLL et un faux programme d'installation de Claude.

Un serveur Alibaba Cloud exposé a révélé une opération liée à la Chine que Group-IB suit sous le nom de JadeProx. Le cluster a ciblé des organisations gouvernementales, de santé et d'éducation en Asie et en Amérique latine avec un chargeur Windows jusqu'alors non documenté appelé TriBack Loader.

Group-IB a trouvé le serveur à la mi-avril 2026 dans la région de Singapour d'Alibaba Cloud ; il était hors ligne au moment de la publication du rapport le 23 juillet 2026.

Son historique bash, ses packages de phishing, ses outils de post-exploitation et ses chemins webshell ont défini l'opération : intrusions actives contre le système d'imagerie médicale d'un hôpital public vietnamien et du ministère des Affaires étrangères de Malaisie, suivi de l'analyse et de l'exploitation des infrastructures éducatives de Hong Kong et un package de spear phishing adressé au Congrès national du Hondura...
[Courte citation de 8% de l'article original]

Loading...