JadeProx: operação com nexo chinês usa TriBack Loader contra hospitais, governos e universidades
Group-IB expõe operação JadeProx que ataca hospital vietnamita, chancelaria da Malásia e Congresso hondurenho com loader inédito. Quatro cadeias de infecção, 14.653 URLs varridas em Hong Kong e adoção do AdaptixC2 marcam a nova safra de intrusões China-nexus.

Um servidor exposto na Alibaba Cloud entregou o mapa completo de uma operação com nexo chinês batizada de JadeProx, que está atacando governos, hospitais e universidades na Ásia e na América Latina com um loader de Windows inédito chamado TriBack Loader. A Group-IB identificou 4 cadeias de infecção, 14.653 URLs de educação em Hong Kong varridas via Nuclei, e ataques ativos contra um hospital vietnamita, o Ministério das Relações Exteriores da Malásia e o Congresso Nacional de Honduras.
O que aconteceu
A Group-IB localizou o servidor em meados de abril de 2026, hospedado na região de Singapura da Alibaba Cloud, e publicou o relatório em 23 de julho de 2026 — quando a infraestrutura já estava offline. O que ficou para trás é raro: histórico de bash, pacotes de spear-phishing, scripts de pós-exploração e caminhos de webshells que permitiram reconstruir a operação com precisão pouco comum em investigações de APT.
A operação, apelidada de JadeProx, mistura espionagem clássica com oportunismo. O grupo comprometeu o sistema de imagens médicas de um hospital público vietnamita a partir de webshells implantados numa interface Java de gerenciamento exposta na internet, mantinha acesso ao Ministério das Relações Exteriores da Malásia, escaneava infraestrutura de educação em Hong Kong e preparava um pacote de spear-phishing endereçado ao Congresso Nacional de Honduras. É a mesma equipe fechando alvos no Sudeste Asiático e na América Central — uma combinação que reforça o padrão de operações chinesas visando informação estratégica onde ela existe, sem se prender a uma região específica.
Como o TriBack Loader funciona
O TriBack Loader aparece em quatro cadeias de infecção distintas, todas construídas sobre DLL sideloading — a técnica em que um executável legítimo e assinado carrega uma DLL maliciosa que faz o trabalho sujo. As amostras recuperadas seguem sempre o mesmo esqueleto: binário assinado + DLL maliciosa + payload criptografado em arquivo .dat ou .log. A DLL inverte os bytes do payload, aplica XOR com uma chave rotativa e executa o shellcode por meio de chamadas Win32 que os EDRs monitoram menos do que a onipresente CreateThread.
É aqui que o loader se mostra sofisticado. Em vez de repetir a mesma primitiva de execução, o grupo rotaciona três rotinas: InitOnceExecuteOnce, um callback de TimerQueue e — em uma das variantes — EtwpCreateEtwThread, uma função de criação de threads não documentada no ntdll. O binário hospedeiro também muda entre variantes, mas o padrão de sequência de API se repete. Para os pesquisadores da Group-IB, é a assinatura de um builder customizado: cada nova amostra troca alguns componentes para escapar de detecções por hash, mas mantém o esqueleto lógico que faz o loader funcionar.
“O uso de rotinas obscuras como EtwpCreateEtwThread para disparar shellcode é um indicativo de operadores que entendem o que os EDRs olham — e o que eles ignoram.”
Duas variantes entregam o AdaptixC2, um framework open-source de pós-exploração que ganhou tração na comunidade ofensiva ao longo de 2025. Uma terceira, com temática Claude no isca, usa DonutLoader para executar o Beagle, backdoor documentado inicialmente pela Sophos. A quarta variante ficou incompleta: o companheiro criptografado nunca foi recuperado, então o payload final permanece desconhecido.
Quem foi atingido
- Saúde: hospital público vietnamita, com acesso ao sistema de imagens médicas — o tipo de dado que combina valor de espionagem (identidades, rotinas de VIPs) e potencial de coação clínica.
- Governo: Ministério das Relações Exteriores da Malásia, alvo clássico de espionagem diplomática.
- Legislativo: pacote de spear-phishing preparado contra o Congresso Nacional de Honduras — o primeiro sinal público de que operadores com nexo chinês estão mirando parlamentos latino-americanos com essa infraestrutura específica.
- Educação: lista de 14.653 URLs relacionadas a instituições de Hong Kong varridas com templates críticos do Nuclei, revelando 13 vulnerabilidades únicas para follow-up.
A Group-IB nomeia quatro CVEs que os operadores tentaram explorar contra hosts específicos, todas com CVSS base 9.8: CVE-2018-11511 no ASUSTOR ADM, CVE-2021-24139 no plugin WordPress 10Web Photo Gallery, CVE-2021-31755 nos roteadores Tenda AC11 e CVE-2021-32305 no WebSVN. A escolha revela oportunismo: são bugs antigos, com PoCs públicos, contra tecnologias que ainda vivem em cantos esquecidos da internet corporativa e acadêmica.
Análise
Três leituras importam aqui. A primeira: a Group-IB observou reuso da mesma chave XOR em builds que remontam a fevereiro de 2026, mas se recusa a atribuir a operação a um grupo nomeado. É a postura correta. No ecossistema China-nexus, ferramentas circulam entre unidades — o que faz da assinatura técnica um indicador fraco. Batizar cedo demais gera relatórios que envelhecem mal, como aconteceu com várias atribuições apressadas a APT41 nos últimos anos.
A segunda leitura é sobre a escolha do AdaptixC2. A troca gradual do Cobalt Strike (cada vez mais detectado por sensores comerciais) por frameworks open-source como Havoc, Sliver e agora AdaptixC2 é uma tendência clara em 2026. O custo de entrada caiu, e o backlog de indicadores públicos é menor. Defensores que ainda calibram suas detecções em torno de padrões clássicos de Cobalt Strike vão continuar cegos para essa geração de intrusões.
A terceira: a combinação de espionagem de alto valor (chancelaria da Malásia, Congresso hondurenho) com escaneamento oportunista em massa contra alvos educacionais em Hong Kong sugere um modelo operacional híbrido. A mesma célula produz relatórios estratégicos para clientes e, entre uma operação e outra, roda campanhas de coleta ampla — provavelmente para revenda ou para alimentar bases de acesso inicial. Para o defensor no Brasil, isso significa que uma exposição pequena (um WebSVN esquecido, um plugin desatualizado) pode entrar num inventário de acessos que só será usado meses depois, em uma segunda fase.
Recomendações práticas
- Cace DLL sideloading: monitore executáveis assinados carregando DLLs de caminhos incomuns (temp, %APPDATA%, pastas de perfil). Regras do Sysmon Event 7 combinadas com allowlists reduzem muito o ruído.
- Amplie a telemetria além de CreateThread: inclua InitOnceExecuteOnce, TimerQueue callbacks e chamadas para funções não-documentadas do ntdll como EtwpCreateEtwThread nos playbooks de detecção.
- Feche os antigos: passe hoje um scanner sobre as 4 CVEs citadas (2018-11511, 2021-24139, 2021-31755, 2021-32305). São bugs velhos, com PoC público, e sistemas afetados costumam estar em áreas esquecidas do inventário.
- Isolamento de interfaces de gerenciamento: qualquer console Java, painel WebSVN ou interface de administração exposta é vetor de webshell. Coloque atrás de VPN ou lista de IPs.
- Beacons de C2 alternativos: atualize IDS/EDR com assinaturas de AdaptixC2 e Beagle. Frameworks open-source mudam rápido; assine o repositório e sincronize regras.
- Setor saúde: reveja acessos ao PACS/HIS a partir da rede externa. Sistemas de imagem médica raramente entram no perímetro de segurança prioritário, mas guardam dados clinicamente sensíveis.
Fonte: The Hacker News



