JadeProx: китайская киберактивность раскрыта через сервер Alibaba Cloud
Крупная утечка с сервера Alibaba Cloud раскрыла арсенал китайской APT-группы JadeProx
В апреле 2026 года специалисты Group-IB зафиксировали масштабный операционный сбой в инфраструктуре, связанной с китайской кибергруппировкой, отслеживаемой как JadeProx. Из-за неверно сконфигурированного сервера Alibaba Cloud в открытый доступ попали полные наборы инструментов постэксплуатации, история bash-команд и пути к скомпрометированным системам. Инцидент позволил восстановить цепочку одновременных вторжений в правительственные, медицинские и образовательные учреждения Юго-Восточной Азии и Латинской Америки, а также детально изучить технический инструментарий злоумышленников.
География и ключевые цели
Среди выявленных жертв — вьетнамская больница, Министерство иностранных дел Малайзии и несколько учебных заведений Гонконга. Параллельно разворачивались фишинговые кампании, нацеленные на государственные структуры:
- Действующий портал, имитировавший муниципальную налоговую систему Венесуэлы;
- Приманка, маскировавшаяся под деловую переписку местной компании-производителя напитков, с помощью которой пытались скомпрометировать правительство Гондураса.
Ключевой инструментарий и вредоносные программы
TriBack Loader и механизмы уклонения
Центральным элементом операций стал загрузчик TriBack Loader, определенный по специфическому методу загрузки DLL. Для обхода средств защиты он использовал Win32 callback APIs и двухступенчатую расшифровку, позволяющую выполнять зашифрованный шеллкод непосредственно в памяти. Два из четырех обнаруженных вариантов загрузчика доставляли фреймворк управления и командования AdaptixC2, причем настройки маяков (beacons) были успешно расшифрованы, что раскрыло параметры C2-инфраструктуры.
Адаптивные бэкдоры и веб-оболочки
- С помощью техники DLL sideloading разворачивался бэкдор Beagle, обеспечивавший скрытное присутствие в целевых сетях.
- На правительственных веб-ресурсах применялся инструмент Neo-reGeorg для создания веб-оболочек через уязвимости, включая классический SQL injection.
- В качестве дополнительного метода уклонения загрузчики использовали обратные вызовы TimerQueue, что существенно затрудняло детектирование штатными средствами безопасности.
Инфраструктура и тактики маскировки
Скомпрометированный сервер выступал многофункциональным хабом: одновременно размещал прокси-инструменты и майнеры, а также злоупотреблял подписанными двоичными файлами для доставки вредоносных нагрузок. Для регистрации доменов злоумышленники предпочитали сервис NameSilo, а фишинговые страницы тщательно имитировали легитимные онлайн-сервисы. Такой подход демонстрирует продуманное эшелонирование C2-активностей и серьезные усилия по сокрытию инфраструктуры.
Тактики, техники и процедуры (TTPs)
Анализ TTPs выявил значительные пересечения с ранее известными китайскими группами, указывая на использование общих инструментов, характерных для спонсируемых государством операций. Несмотря на отсутствие прямой атрибуции к конкретной группировке внутри китайской экосистемы, собранные данные фиксируют устойчивые черты и тенденции, формирующие развивающийся ландшафт угроз.
Расследование придерживается принципа избежания прямой атрибуции к конкретной группе внутри более широкой экосистемы Китая, фиксируя при этом черты и тенденции, связанные с данной деятельностью киберугроз.
Полученный срез активности JadeProx подтверждает: арсенал злоумышленников непрерывно совершенствуется, а география целей охватывает все новые регионы, сочетая сложные стратегии развертывания вредоносного ПО с филигранными приемами социальной инженерии.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



