حملة “JadeProx” المرتبطة بالصين تستخدم محمل TriBack الجديد في هجمات على الحكومات والقطاع الصحي

كشفت شركة Group-IB عن عملية سيبرانية مرتبطة بالصين تُعرف باسم JadeProx، بعد العثور على خادم مكشوف في منصة Alibaba Cloud بمنطقة سنغافورة في أبريل 2026. الخادم احتوى على سجلات أوامر Bash، حزم تصيّد، أدوات ما بعد الاستغلال، ومسارات Webshell، ما كشف عن هجمات نشطة استهدفت مستشفى عام في فيتنام، وزارة الخارجية الماليزية، بنية تعليمية في هونغ كونغ، إضافة إلى حملة تصيّد موجهة إلى الكونغرس الوطني في هندوراس.

محمل TriBack Loader وآليات العدوى

المحمل الجديد TriBack Loader ظهر في أربع سلاسل عدوى تعتمد على تقنية DLL Sideloading، حيث يتم إقران ملف تنفيذي شرعي موقّع مع مكتبة DLL خبيثة وملف مشفّر (.dat أو .log).

  • يقوم الـ DLL بعكس البايتات، تشفيرها بمفتاح XOR متغير، ثم تنفيذ الشيفرة عبر استدعاءات Win32 التي لا تراقبها أنظمة EDR بنفس دقة.
  • تنوعت طرق التنفيذ بين InitOnceExecuteOnce، TimerQueue callback، وEtwpCreateEtwThread غير الموثقة في ntdll.
  • بعض النسخ حمّلت إطار AdaptixC2 مفتوح المصدر، وأخرى استخدمت DonutLoader لتشغيل باب خلفي يُعرف باسم Beagle.
حملات التصيّد والبنية التحتية

إحدى الحملات تضمنت أرشيفًا مزيفًا على شكل كشف حساب لشركة مشروبات، بينما حملة أخرى انتحلت هوية برنامج Claude عبر موقع مزيف (claude-pro[.]com) مسجّل في مارس 2026، حيث وزّع مثبت MSI خبيث يزرع سلسلة sideloading في مجلد بدء التشغيل لضمان الاستمرارية. الباب الخلفي Beagle كان يتواصل مع نطاق license[.]claude-pro[.]com.

الثغرات المستهدفة

المهاجمون استخدموا أداة Nuclei لفحص أكثر من 14,653 رابطًا تعليميًا في هونغ كونغ، وحددوا 13 ثغرة فريدة. كما استغلوا أربع ثغرات خطيرة (CVSS 9.8):

  • CVE-2018-11511 في ASUSTOR ADM
  • CVE-2021-24139 في إضافة WordPress Photo Gallery
  • CVE-2021-31755 في موجهات Tenda AC11
  • CVE-2021-32305 في WebSVN

ثغرة Tenda مدرجة في قائمة الثغرات المستغلة المعروفة لدى CISA منذ نوفمبر 2021.

مؤشرات الكشف والاستجابة

أوصت Group-IB وSophos بالتركيز على كشف سلاسل sideloading عبر:

  • مراقبة الملفات التنفيذية الموقّعة التي تعمل من مجلدات قابلة للكتابة أو مجلد Startup.
  • البحث عن نسخ غير متوقعة من hostfxr.dll أو avk.dll أو MpClient.dll.
  • رصد المجلدات ذات البنية الغريبة مثل CL###### أو ملفات مثل ~del.vbs.bat.
  • حظر أو التحقيق في النطاقات المرتبطة بالحملة: claude-pro[.]com, license[.]claude-pro[.]com, sylverixstrategy[.]com, gouvvbo[.]top, vertextrust-advisors[.]com، إضافة إلى نطاقات تنتحل أسماء شركات أمنية مثل update-trellix[.]com, update-crowdstrike[.]com, وupdate-sentinelone[.]com.
محمد طاهر
محمد طاهر
المقالات: 1805

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.