Açıkta bırakılan bir Alibaba Cloud sunucusu, Çin bağlantılı bir operasyonu ortaya çıkardı. Group-IB bu operasyonu JadeProx adıyla takip ediyor. Grup, Asya ve Latin Amerika'daki devlet, sağlık ve eğitim kurumlarını daha önce belgelenmemiş bir Windows yükleyicisi olan TriBack Loader ile hedef aldı.
Group-IB, sunucuyu Nisan 2026 ortasında Alibaba Cloud'un Singapur bölgesinde buldu. 23 Temmuz 2026'da yayımlanan rapor yayımlandığında sunucu çevrimdışıydı.
Sunucunun bash geçmişi, kimlik avı paketleri, sömürü sonrası araçları ve web kabuk yolları operasyonu gözler önüne serdi: Vietnam'daki bir kamu hastanesinin tıbbi görüntüleme sistemine ve Malezya Dışişleri Bakanlığı'na yönelik aktif sızmalar, Hong Kong eğitim altyapısına yönelik tarama ve istismar girişimleri ve Honduras Ulusal Kongresi'ne gönderilmiş bir hedefli kimlik avı paketi.
Operatörler, açıkta bırakılan bir Java yönetim arayüzüne yerleştirdikleri web kabukları aracılığıyla hastanenin görüntüleme sunucusuna ulaştı.
Tek Yükleyici, Dört Farklı Sürüm
TriBack Loader, DLL sideloading (DLL yandan yükleme) etrafında inşa edilmiş dört farklı enfeksiyon zincirinde karşımıza çıkıyor. Kurtarılan sürümlerin çoğu, meşru bir imzalı çalıştırılabilir dosyayı, kötü amaçlı bir DLL'yi ve şifrelenmiş bir .dat veya .log yükünü bir araya getiriyor.
DLL, yükün baytlarını ters çeviriyor, dönen bir anahtarla XOR'luyor ve kabuk kodunu Win32 çağrıları aracılığıyla çalıştırıyor. Bu çağrılar, EDR (Uç Nokta Tespit ve Yanıt) sistemlerinin CreateThread'den daha az izlediği işlemler.
Bu son çağrı, varyantlar arasında değişiklik gösteriyor: İki varyantta InitOnceExecuteOnce ve bir TimerCallback, üçüncü bir varyantta ise ntdll'deki belgelenmemiş bir iş parçacığı oluşturma rutini olan EtwpCreateEtwThread kullanılıyor. İmzalı ana bilgisayar ikili dosyası da varyantlar arasında değişiyor. Araştırmacılar, tekrarlanan API dizisinin özel bir yükleyici oluşturucuya işaret ettiğini söylüyor.
İki varyant, açık kaynaklı bir sömürü sonrası çerçeve olan AdaptixC2'yi teslim etti. Claude temalı bir varyant, Sophos'un ilk kez belgelediği bir arka kapı olan Beagle'ı çalıştırmak için DonutLoader'ı kullandı. Dördüncü varyantın yükü bilinmiyor; şifrelenmiş eşlik eden dosyası hiçbir zaman kurtarılamadı.