Группа Group-IB в середине апреля 2026 года наткнулась на сервер, стоящий в сингапурском регионе Alibaba Cloud. К моменту публикации отчёта 23 июля этот сервер уже был отключён, но за три месяца исследователи успели вытащить оттуда достаточно, чтобы описать целую операцию — её назвали JadeProx, и она привязана к китайским операторам. Цели разбросаны широко: госорганы, здравоохранение и образовательные учреждения в Азии и Латинской Америке. Точка входа оказалась банальной до неприятного — вебшеллы, посаженные на открытый Java-интерфейс управления, через который атакующие добрались до сервера визуализации в больнице (проще говоря, до системы, где хранятся снимки пациентов).
Главная находка отчёта — новый загрузчик под Windows, получивший имя TriBack Loader. Раньше он нигде не документировался. Инструмент выстроен вокруг четырёх цепочек заражения, все они опираются на технику DLL sideloading: берётся легитимный подписанный исполняемый файл, к нему подкладывается вредоносная DLL, а рядом лежит зашифрованный файл с расширением.dat или.log, в котором спрятана полезная нагрузка.
Механика запуска сделана аккуратно. DLL переворачивает байты payload'а задом наперёд, затем расшифровывает их через XOR с плавающим ключом и выполняет получившийся шелл-код вызовами Win32. Показательна деталь — авторы принципиально избегают CreateThread, за которой EDR-системы следят особенно пристально. Вместо неё в разных сборках используется своя финальная техника: в двух вариантах это InitOnceExecuteOnce, ещё в двух — колбэк через TimerQueue, а в третьем задействована недокументированная функция EtwpCreateEtwThread из ntdll, которая вообще не должна светиться в обычном анализе. Подписанный хост-бинарник тоже меняется от варианта к варианту. Повторяющаяся последовательность вызовов API навела исследователей на мысль, что за этим стоит не ручная сборка, а некий кастомный билдер — инструмент, который сам генерирует загрузчики по шаблону.
С полезными нагрузками ситуация разная. В двух вариантах загружается AdaptixC2 — открытый постэксплуатационный фреймворк, доступный кому угодно. В сборке, замаскированной под тему Claude, цепочка ведёт к DonutLoader, который в свою очередь разворачивает бэкдор Beagle — тот самый, что впервые описали в Sophos. А вот с четвёртым вариантом не повезло: сопутствующий зашифрованный файл так и не удалось восстановить, и что именно он должен был запустить, осталось неизвестным.
Приманки использовались разные. В одном случае в фишинговый архив вложили поддельную выписку по счёту компании — производителя напитков, довольно приземлённый, но рабочий трюк. Куда интереснее история с фейковым доменом claude-pro[.]com, зарегистрированным 28 марта 2026 года и мимикрирующим под Anthropic. Сайт раздавал MSI-инсталлятор, который после обхода UAC клал всю sideloading-цепочку в папку автозагрузки Windows — так вредонос переживал перезагрузку. Бэкдор Beagle из этой ветки отчитывался на license[.]claude-pro[.]com.
Sophos независимо разбирала этот фейковый сайт Claude вместе с хостинг-инфраструктурой и образцами малвари. Там нашли тот же самый переиспользуемый XOR-ключ в сборках, датируемых ещё февралём 2026 года — задолго до регистрации домена. Но исследователи Sophos честно оговорились: одного совпадающего ключа недостаточно, чтобы утверждать, что за всем этим стоит один и тот же актёр. Group-IB, работая с содержимым обнаруженного сервера, объединила эти сборки с азиатскими вторжениями, но тоже воздержалась от привязки к конкретной, уже известной группировке. Логика простая — в китайской хакерской экосистеме инструменты гуляют свободно между разными командами, и совпадение тулинга не означает совпадения оператора.
Отдельная и, пожалуй, самая приземлённая часть кампании — массовое сканирование уязвимостей. Операторы прогнали сканер Nuclei с шаблонами только критической степени серьёзности по списку из 14 653 URL, связанных с образовательными учреждениями Гонконга. На выходе получили 13 уникальных уязвимостей. В отчёте названы четыре конкретных CVE — все с базовой оценкой CVSS 9.8, и The Hacker News сверил их с базой NVD 23 июля 2026 года: CVE-2018-11511 в ASUSTOR ADM, CVE-2021-24139 в плагине для WordPress 10Web Photo Gallery, CVE-2021-31755 в роутерах Tenda AC11 и CVE-2021-32305 в WebSVN. Примечательно, что баг Tenda был добавлен в каталог известных эксплуатируемых уязвимостей CISA ещё 3 ноября 2021 года, а срок для федерального устранения истёк буквально через две недели после этого — то есть проблеме почти пять лет, а она до сих пор в работе у атакующих.
Для защиты Group-IB советует смотреть не на имена файлов и не на то, какой именно подписанный хост используется — эти детали меняются от сборки к сборке. Куда надёжнее отслеживать сам паттерн расположения файлов: подписанные вендорские бинарники, запускающиеся из пользовательских директорий, временных папок или из автозагрузки, особенно если рядом лежит зашифрованный.dat или.log. Стоит насторожиться при появлении неожиданных копий hostfxr.dll, avk.dll или MpClient.dll, вложенных папок с именем вида _CL_ и файла ~del.vbs.bat.
Список доменов для блокировки включает claude-pro[.]com, license[.]claude-pro[.]com, sylverixstrategy[.]com, gouvvbo[.]top и vertextrust-advisors[.]com. Отдельно выделяются доменные двойники известных вендоров безопасности, все сидящие на одном IP: update-trellix[.]com, update-crowdstrike[.]com и update-sentinelone[.]com. Промежуточный сервер атакующих зафиксирован по адресу 43.106.71[.]28 на порту 8000 — оба списка индикаторов взяты из июльского отчёта Group-IB. Из практических рекомендаций компания выделяет два приоритета: в первую очередь проверять интернет-доступные Java-приложения, во вторую — любые публичные системы с непропатченными уязвимостями с рейтингом 9.8, включая перечисленные четыре CVE.
Sophos отдельно предположила, что фейковый сайт Claude мог быть частью более широкой malvertising-кампании — рекламы, ведущей на вредоносные загрузки. Если это подтвердится, круг жертв расширяется далеко за пределы министерств и больниц: под удар попадают обычные пользователи, которые просто искали, откуда скачать Claude. И здесь заметен любопытный контраст: загрузчик построен грамотно, с обходом EDR и ротацией техник запуска, но вся эта инженерная работа держится на сканировании уязвимостей, раскрытых ещё в 2018 и 2021 годах. Сложный инструмент работает поверх дыр, которые давно должны были залатать.
Главная находка отчёта — новый загрузчик под Windows, получивший имя TriBack Loader. Раньше он нигде не документировался. Инструмент выстроен вокруг четырёх цепочек заражения, все они опираются на технику DLL sideloading: берётся легитимный подписанный исполняемый файл, к нему подкладывается вредоносная DLL, а рядом лежит зашифрованный файл с расширением.dat или.log, в котором спрятана полезная нагрузка.
Механика запуска сделана аккуратно. DLL переворачивает байты payload'а задом наперёд, затем расшифровывает их через XOR с плавающим ключом и выполняет получившийся шелл-код вызовами Win32. Показательна деталь — авторы принципиально избегают CreateThread, за которой EDR-системы следят особенно пристально. Вместо неё в разных сборках используется своя финальная техника: в двух вариантах это InitOnceExecuteOnce, ещё в двух — колбэк через TimerQueue, а в третьем задействована недокументированная функция EtwpCreateEtwThread из ntdll, которая вообще не должна светиться в обычном анализе. Подписанный хост-бинарник тоже меняется от варианта к варианту. Повторяющаяся последовательность вызовов API навела исследователей на мысль, что за этим стоит не ручная сборка, а некий кастомный билдер — инструмент, который сам генерирует загрузчики по шаблону.
С полезными нагрузками ситуация разная. В двух вариантах загружается AdaptixC2 — открытый постэксплуатационный фреймворк, доступный кому угодно. В сборке, замаскированной под тему Claude, цепочка ведёт к DonutLoader, который в свою очередь разворачивает бэкдор Beagle — тот самый, что впервые описали в Sophos. А вот с четвёртым вариантом не повезло: сопутствующий зашифрованный файл так и не удалось восстановить, и что именно он должен был запустить, осталось неизвестным.
Приманки использовались разные. В одном случае в фишинговый архив вложили поддельную выписку по счёту компании — производителя напитков, довольно приземлённый, но рабочий трюк. Куда интереснее история с фейковым доменом claude-pro[.]com, зарегистрированным 28 марта 2026 года и мимикрирующим под Anthropic. Сайт раздавал MSI-инсталлятор, который после обхода UAC клал всю sideloading-цепочку в папку автозагрузки Windows — так вредонос переживал перезагрузку. Бэкдор Beagle из этой ветки отчитывался на license[.]claude-pro[.]com.
Sophos независимо разбирала этот фейковый сайт Claude вместе с хостинг-инфраструктурой и образцами малвари. Там нашли тот же самый переиспользуемый XOR-ключ в сборках, датируемых ещё февралём 2026 года — задолго до регистрации домена. Но исследователи Sophos честно оговорились: одного совпадающего ключа недостаточно, чтобы утверждать, что за всем этим стоит один и тот же актёр. Group-IB, работая с содержимым обнаруженного сервера, объединила эти сборки с азиатскими вторжениями, но тоже воздержалась от привязки к конкретной, уже известной группировке. Логика простая — в китайской хакерской экосистеме инструменты гуляют свободно между разными командами, и совпадение тулинга не означает совпадения оператора.
Отдельная и, пожалуй, самая приземлённая часть кампании — массовое сканирование уязвимостей. Операторы прогнали сканер Nuclei с шаблонами только критической степени серьёзности по списку из 14 653 URL, связанных с образовательными учреждениями Гонконга. На выходе получили 13 уникальных уязвимостей. В отчёте названы четыре конкретных CVE — все с базовой оценкой CVSS 9.8, и The Hacker News сверил их с базой NVD 23 июля 2026 года: CVE-2018-11511 в ASUSTOR ADM, CVE-2021-24139 в плагине для WordPress 10Web Photo Gallery, CVE-2021-31755 в роутерах Tenda AC11 и CVE-2021-32305 в WebSVN. Примечательно, что баг Tenda был добавлен в каталог известных эксплуатируемых уязвимостей CISA ещё 3 ноября 2021 года, а срок для федерального устранения истёк буквально через две недели после этого — то есть проблеме почти пять лет, а она до сих пор в работе у атакующих.
Для защиты Group-IB советует смотреть не на имена файлов и не на то, какой именно подписанный хост используется — эти детали меняются от сборки к сборке. Куда надёжнее отслеживать сам паттерн расположения файлов: подписанные вендорские бинарники, запускающиеся из пользовательских директорий, временных папок или из автозагрузки, особенно если рядом лежит зашифрованный.dat или.log. Стоит насторожиться при появлении неожиданных копий hostfxr.dll, avk.dll или MpClient.dll, вложенных папок с именем вида _CL_ и файла ~del.vbs.bat.
Список доменов для блокировки включает claude-pro[.]com, license[.]claude-pro[.]com, sylverixstrategy[.]com, gouvvbo[.]top и vertextrust-advisors[.]com. Отдельно выделяются доменные двойники известных вендоров безопасности, все сидящие на одном IP: update-trellix[.]com, update-crowdstrike[.]com и update-sentinelone[.]com. Промежуточный сервер атакующих зафиксирован по адресу 43.106.71[.]28 на порту 8000 — оба списка индикаторов взяты из июльского отчёта Group-IB. Из практических рекомендаций компания выделяет два приоритета: в первую очередь проверять интернет-доступные Java-приложения, во вторую — любые публичные системы с непропатченными уязвимостями с рейтингом 9.8, включая перечисленные четыре CVE.
Sophos отдельно предположила, что фейковый сайт Claude мог быть частью более широкой malvertising-кампании — рекламы, ведущей на вредоносные загрузки. Если это подтвердится, круг жертв расширяется далеко за пределы министерств и больниц: под удар попадают обычные пользователи, которые просто искали, откуда скачать Claude. И здесь заметен любопытный контраст: загрузчик построен грамотно, с обходом EDR и ротацией техник запуска, но вся эта инженерная работа держится на сканировании уязвимостей, раскрытых ещё в 2018 и 2021 годах. Сложный инструмент работает поверх дыр, которые давно должны были залатать.