JadeProx: китайская киберактивность раскрыта через сервер Alibaba Cloud

Крупная утечка с сервера Alibaba Cloud раскрыла арсенал китайской APT-группы JadeProx

В апреле 2026 года специалисты Group-IB зафиксировали масштабный операционный сбой в инфраструктуре, связанной с китайской кибергруппировкой, отслеживаемой как JadeProx. Из-за неверно сконфигурированного сервера Alibaba Cloud в открытый доступ попали полные наборы инструментов постэксплуатации, история bash-команд и пути к скомпрометированным системам. Инцидент позволил восстановить цепочку одновременных вторжений в правительственные, медицинские и образовательные учреждения Юго-Восточной Азии и Латинской Америки, а также детально изучить технический инструментарий злоумышленников.

География и ключевые цели

Среди выявленных жертв — вьетнамская больница, Министерство иностранных дел Малайзии и несколько учебных заведений Гонконга. Параллельно разворачивались фишинговые кампании, нацеленные на государственные структуры:

  • Действующий портал, имитировавший муниципальную налоговую систему Венесуэлы;
  • Приманка, маскировавшаяся под деловую переписку местной компании-производителя напитков, с помощью которой пытались скомпрометировать правительство Гондураса.

Ключевой инструментарий и вредоносные программы

TriBack Loader и механизмы уклонения

Центральным элементом операций стал загрузчик TriBack Loader, определенный по специфическому методу загрузки DLL. Для обхода средств защиты он использовал Win32 callback APIs и двухступенчатую расшифровку, позволяющую выполнять зашифрованный шеллкод непосредственно в памяти. Два из четырех обнаруженных вариантов загрузчика доставляли фреймворк управления и командования AdaptixC2, причем настройки маяков (beacons) были успешно расшифрованы, что раскрыло параметры C2-инфраструктуры.

Адаптивные бэкдоры и веб-оболочки

  • С помощью техники DLL sideloading разворачивался бэкдор Beagle, обеспечивавший скрытное присутствие в целевых сетях.
  • На правительственных веб-ресурсах применялся инструмент Neo-reGeorg для создания веб-оболочек через уязвимости, включая классический SQL injection.
  • В качестве дополнительного метода уклонения загрузчики использовали обратные вызовы TimerQueue, что существенно затрудняло детектирование штатными средствами безопасности.

Инфраструктура и тактики маскировки

Скомпрометированный сервер выступал многофункциональным хабом: одновременно размещал прокси-инструменты и майнеры, а также злоупотреблял подписанными двоичными файлами для доставки вредоносных нагрузок. Для регистрации доменов злоумышленники предпочитали сервис NameSilo, а фишинговые страницы тщательно имитировали легитимные онлайн-сервисы. Такой подход демонстрирует продуманное эшелонирование C2-активностей и серьезные усилия по сокрытию инфраструктуры.

Тактики, техники и процедуры (TTPs)

Анализ TTPs выявил значительные пересечения с ранее известными китайскими группами, указывая на использование общих инструментов, характерных для спонсируемых государством операций. Несмотря на отсутствие прямой атрибуции к конкретной группировке внутри китайской экосистемы, собранные данные фиксируют устойчивые черты и тенденции, формирующие развивающийся ландшафт угроз.

Расследование придерживается принципа избежания прямой атрибуции к конкретной группе внутри более широкой экосистемы Китая, фиксируя при этом черты и тенденции, связанные с данной деятельностью киберугроз.

Полученный срез активности JadeProx подтверждает: арсенал злоумышленников непрерывно совершенствуется, а география целей охватывает все новые регионы, сочетая сложные стратегии развертывания вредоносного ПО с филигранными приемами социальной инженерии.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: