Больницы Вьетнама, МИД Малайзии, вузы Гонконга. Кого атаковали хакеры JadeProx и как они случайно себя раскрыли

7248
Больницы Вьетнама, МИД Малайзии, вузы Гонконга. Кого атаковали хакеры JadeProx и как они случайно себя раскрыли

Специалисты нашли открытый сервер с историей команд хакерской группы, атаковавшей Азию и Латинскую Америку.

image

Одна забытая настройка сервера раскрыла работу целой хакерской инфраструктуры, связанной с Китаем. Специалисты Group-IB получили доступ к открытому каталогу, где нашли историю команд, вредоносные программы, адреса заражённых организаций и готовые наборы для рассылки поддельных файлов.

Сервер работал в облаке Alibaba и принадлежал операторам кампании JadeProx. В середине апреля 2026 года на нём оставили запущенный веб-сервер Python с открытым просмотром файлов. Ошибка позволила восстановить ход атак на государственные учреждения, больницы и учебные заведения в Юго-Восточной Азии и Латинской Америке.

Среди целей оказались медицинская система обработки изображений одной из больниц Вьетнама, Министерство иностранных дел Малайзии и образовательные организации Гонконга. В отдельной кампании злоумышленники отправили Национальному конгрессу Гондураса поддельную выписку от имени крупной местной пивоваренной компании. Кроме того, хакеры создали фальшивый портал муниципальной налоговой службы Венесуэлы, чтобы красть учётные данные и документы.

Ключевым инструментом JadeProx стал загрузчик TriBack Loader. Вредоносная программа запускалась вместе с легальными файлами известных компаний, расшифровывала скрытый код и передавала ему управление через редко контролируемые функции Windows. Такой подход помогал обходить средства защиты, которые обычно отслеживают более привычные способы запуска вредоносного кода.

Специалисты обнаружили четыре варианта TriBack Loader. Два из них устанавливали AdaptixC2, средство удалённого управления заражёнными устройствами. Третий загружал ранее неизвестный бэкдор Beagle. Ещё один образец нашли в архиве DeviceSync, однако его конечную нагрузку определить не удалось.

Чтобы распространять вредоносные файлы, операторы использовали документы и установщики, замаскированные под Claude Pro. Один из архивов содержал техническое описание сервиса Anthropic, другой предлагал установить поддельную версию программы. После запуска вредоносный набор закреплялся в папке автозагрузки Windows и сохранял доступ после перезагрузки компьютера.

На открытом сервере также находились сканеры уязвимостей, программы для создания скрытых туннелей, сетевые прокси и средства обхода защиты Alibaba Cloud. История команд показала, что злоумышленники массово проверяли тысячи адресов учебных организаций Гонконга, искали критические уязвимости и вручную пытались закрепиться в найденных системах.

Group-IB связывает JadeProx с китайской хакерской средой, однако не относит кампанию к конкретной группировке. Отдельные методы и инструменты пересекаются с операциями Mustang Panda, Tropic Trooper, Earth Lusca, APT27 и других объединений. При этом полный набор признаков не совпадает ни с одной известной группой.

Главными признаками JadeProx специалисты считают семейство TriBack Loader, повторяющиеся ключи шифрования и связанную серверную инфраструктуру. Ошибка с открытым каталогом дала редкую возможность увидеть не отдельный вредоносный файл, а почти всю цепочку атаки – от подготовки приманок до управления заражёнными сетями.