Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

Meta lanza un nuevo anuncio de optimismo sobre IA con una canción sobre la extinción humana

NanoPureUSA presenta un sistema de tratamiento de PFAS de un solo operador

Genesis Mission lanza 278 proyectos impulsados ​​por IA en EE. UU.

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»China y JadeProx de Nexus utilizan el nuevo cargador TriBack en ataques contra organizaciones gubernamentales y de atención médica
Identidad

China y JadeProx de Nexus utilizan el nuevo cargador TriBack en ataques contra organizaciones gubernamentales y de atención médica

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comjulio 23, 2026No hay comentarios5 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

Swati Khandelwal23 de julio de 2026Inteligencia de amenazas/malware

Los servidores expuestos de Alibaba Cloud revelan operaciones alineadas con China rastreadas por Group-IB como JadeProx. Este clúster utilizó un cargador de Windows previamente no documentado llamado TriBack Loader para apuntar a instituciones gubernamentales, sanitarias y educativas en Asia y América Latina.

Group-IB descubrió los servidores en la región de Singapur de Alibaba Cloud a mediados de abril de 2026. Estaba fuera de línea el 23 de julio de 2026, cuando se publicó el informe.

Su historial de ataques, paquetes de phishing, herramientas posteriores a la explotación y rutas de acceso web revelan detalles de sus operaciones, incluida la infiltración activa del sistema de imágenes médicas de un hospital público en Vietnam y el Ministerio de Relaciones Exteriores de Malasia, escaneos de seguimiento y ataques contra la infraestructura educativa de Hong Kong y un paquete de phishing dirigido al Congreso Nacional de Honduras.

Los operadores accedieron al servidor de imágenes del hospital a través de un shell web integrado en una interfaz administrativa Java expuesta.

1 cargador, 4 versiones

TriBack Loader es parte de cuatro cadenas de infección creadas en torno a la carga lateral de DLL. La mayoría de las compilaciones recuperadas combinan ejecutables legítimos firmados con archivos DLL maliciosos y cargas útiles cifradas .dat o .log.

La DLL invierte los bytes de carga útil, los aplica XOR con una tecla móvil y ejecuta el código de shell a través de una llamada Win32 que EDR monitorea menos de cerca que CreateThread.

La construcción rota la última llamada. Las devoluciones de llamada InitOnceExecuteOnce y TimerQueue son dos variantes, y EtwpCreateEtwThread (una rutina de creación de subprocesos no documentada en ntdll) es la tercera variante. Los archivos binarios del host firmados también cambiaron entre variantes. Según los investigadores, las secuencias API repetidas sugieren un generador de cargador personalizado.

Dos variantes proporcionaron AdaptixC2, un marco de post-explotación de código abierto. La variante con temática de Claude usó DonutLoader para ejecutar Beagle. Esta es la primera puerta trasera documentada por Sophos. Se desconoce la carga útil de la cuarta variante. Los archivos complementarios cifrados no se restauraron.

Un archivo de phishing incluía un extracto de cuenta falso de una empresa de bebidas como cebo. Otra campaña se hizo pasar por el software Claude de Anthropic de claude-pro(.)com, se registró el 28 de marzo de 2026 y proporcionó un instalador MSI malicioso que omitió el mensaje de UAC y colocó una cadena de descarga en la carpeta de inicio de Windows para mayor persistencia. Se informó que la puerta trasera Beagle distribuida tenía licencia(.)claude-pro(.)com.

Trabajando desde el sitio falso, su infraestructura de alojamiento y muestras de malware, Sophos encontró la misma clave XOR reutilizada en compilaciones que datan de febrero, pero dijo que la clave compartida por sí sola no era suficiente para identificar a un solo atacante.

Group-IB agrupa compilaciones que contienen intrusiones asiáticas basadas en el contenido publicado del servidor. Todavía tenemos que nombrar un grupo establecido. Group-IB señala que una coincidencia en herramientas no es una coincidencia en operadores, ya que las herramientas se mueven libremente dentro del ecosistema vinculado a China.

El operador también ejecutó Nuclei utilizando la plantilla de gravedad solo en una lista de 14.653 URL relacionadas con la educación de Hong Kong, lo que reveló 13 vulnerabilidades únicas. Estas 14,653 URL son una lista de escaneo y el informe no dice cuántas de ellas fueron rastreadas exitosamente.

El informe enumera cuatro CVE que el operador intentó contra hosts individuales, y The Hacker News confirmó que los cuatro ocurrieron contra NVD el 23 de julio de 2026: CVE-2018-11511 en ASUSTOR ADM, CVE-2021-24139 en el complemento de WordPress 10Web Photo Gallery y CVE-2021-24139 en el enrutador Tenda AC11. CVE-2021-31755, CVE-2021-32305 en WebSVN. Cada uno tiene una puntuación base CVSS de 9,8. El error de Tenda figura en el catálogo de vulnerabilidades conocidas explotadas de CISA desde el 3 de noviembre de 2021, y el plazo federal de reparación expiró en dos semanas.

La detección comienza con la cadena de carga lateral

Sophos ha evaluado que el sitio falso de Claude probablemente sea parte de una campaña activa de publicidad maliciosa. De ser así, la exposición se extendería mucho más allá de los ministerios y hospitales y llegaría a los usuarios que buscan descargas de Claude.

La detección se basa en el diseño del archivo, ya que los nombres de los archivos y los hosts firmados cambian de una compilación a otra.

Marque los archivos binarios de proveedores firmados que se ejecutan desde directorios de inicio, temporales o de escritura por parte del usuario, especialmente si los archivos .dat o .log cifrados están en la misma carpeta. Busque copias inesperadas de hostfxr.dll, avk.dll o MpClient.dll, así como carpetas _CL_###### anidadas y ~del.vbs.bat. Bloquee o inspeccione los dominios del clúster: claude-pro(.)com, licencia(.)claude-pro(.)com, sylverixstrategy(.)com, gouvvbo(.)top, vertextrust-advisors(.)com y tres recursos compartidos de seguridad que comparten una IP. Dominios similares de proveedores: update-trellix(.)com, update-crowdstrike(.)com, update-sentinelone(.)com. El servidor provisional era 43.106.71(.)28 en el puerto 8000. Ambas listas provienen del informe de Group-IB del 23 de julio. Group-IB priorizará primero las aplicaciones Java conectadas a Internet, seguidas de los sistemas públicos con fallas de nivel 9.8 sin parches (incluidos estos cuatro).

Para toda la ingeniería del cargador, la mitad de los escaneos para este trabajo se realizaron en busca de defectos expuestos en 2018 y 2021. Todo el trabajo personalizado es posterior a los robos.


Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleLa tecnología de eliminación de microplásticos y PFAS de RMIT elimina más del 95% de los contaminantes del agua
Next Article Chaos ransomware utiliza msaRAT para enrutar el tráfico C2 a través de Chrome y Edge sin cabeza
corp@blsindustriaytecnologia.com
  • Website

Related Posts

La vulnerabilidad de Claude Cowork podría permitir que el agente de IA escape de la VM y acceda a archivos de Mac

julio 23, 2026

Chaos ransomware utiliza msaRAT para enrutar el tráfico C2 a través de Chrome y Edge sin cabeza

julio 23, 2026

Cómo ocurre el fraude de identificación sintética contra las identificaciones de máquinas

julio 23, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

Meta lanza un nuevo anuncio de optimismo sobre IA con una canción sobre la extinción humana

NanoPureUSA presenta un sistema de tratamiento de PFAS de un solo operador

Genesis Mission lanza 278 proyectos impulsados ​​por IA en EE. UU.

La vulnerabilidad de Claude Cowork podría permitir que el agente de IA escape de la VM y acceda a archivos de Mac

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.