Um erro simples de segurança operacional (OPSEC) por parte de espiões cibernéticos revelou uma campanha de espionagem de amplo alcance. A operação atingiu hospitais, escritórios governamentais e escolas em vários continentes no início de 2026. Em meados de abril, os operadores deixaram um servidor de staging aberto com ferramentas, histórico de comandos e pacotes de phishing prontos.
Descoberta e escopo da campanha
A falha expôs uma campanha ativa agora rastreada como JadeProx, centrada em um novo carregador identificado chamado TriBack. A campanha atingiu um hospital público vietnamita, o Ministério das Relações Exteriores da Malásia e vários sites de educação em Hong Kong simultaneamente.
A atividade paralela também atingiu Honduras e usou temas de software Claude falso para atrair vítimas a abrir pacotes encenados. Analistas da Group-IB identificaram o malware e mapearam como o mesmo carregador apareceu em cada cadeia de infecção que revisaram.
Como o TriBack Loader evade defesas
O TriBack Loader começa através de DLL sideloading. Ele descriptografa e executa shellcode usando funções de callback do Windows do dia a dia, para que as ferramentas de segurança tenham menos probabilidade de notar o lançamento. Dois variantes deixam beacons AdaptixC2, enquanto outra entrega um backdoor rastreado como Beagle.
Portais falsos, incluindo um que se passava por um sistema de impostos municipais venezuelano, rodavam na infraestrutura da campanha para roubar credenciais de visitantes. Os alvos se estenderam do Sudeste Asiático à América Latina, correspondendo a padrões frequentemente vistos em espionagem de nexo chinês.
Impacto e alcance da campanha
Organizações em vários continentes estão em risco. A natureza da campanha sugere um foco em dados governamentais e sensíveis. A exposição do servidor de staging permitiu que pesquisadores recuperassem informações valiosas sobre a infraestrutura e as táticas dos atacantes.
O impacto potencial inclui o roubo de dados confidenciais, credenciais de acesso e informações estratégicas. A persistência garantida pelo TriBack Loader permite que os atacantes mantenham acesso de longo prazo às redes comprometidas.
Medidas de mitigação recomendadas
As equipes de segurança devem bloquear os domínios e endereços listados na borda e na camada DNS. Elas também devem procurar pastas aninhadas nomeadas como sublinhado CL seguido de dígitos em logs de e-mail e endpoint.
Marcar binários de fornecedores assinados que são lançados de caminhos graváveis pelo usuário quando um arquivo de dados ou log companheiro está próximo é essencial. Revisar entradas da pasta Inicialização, observar scripts de limpeza de extensão dupla e priorizar correções para aplicativos Java voltados para a internet mais falhas críticas não corrigidas.
Indicadores de comprometimento (IoCs)
Os analistas de segurança devem buscar os seguintes indicadores de comprometimento em seus ambientes:
- Endereços IP associados ao servidor de staging exposto do Alibaba Cloud.
- Domínios relacionados ao AdaptixC2 e Beagle.
- Hashes de arquivos associados ao TriBack Loader e variantes.
- Padrões de tráfego de rede incomuns originados de servidores comprometidos.
Considerações para CISOs
Para os CISOs, esta campanha destaca a importância de monitorar o uso de ferramentas de desenvolvimento e garantir que apenas plugins verificados sejam instalados. A confiança cega em ferramentas populares pode ser explorada por atacantes para estabelecer presença persistente.
A adoção de uma postura de segurança zero trust, onde nenhuma ferramenta é confiável por padrão, é fundamental para mitigar esses riscos. A educação dos usuários sobre os riscos de instalar plugins não verificados também é essencial para prevenir comprometimentos futuros.