Una campagna di cyber spionaggio attribuita a un cluster con collegamenti alla Cina è emersa dopo un errore operativo che ha lasciato esposto un server di staging su Alibaba Cloud. La ricostruzione, pubblicata da Group-IB il 23 luglio 2026 e ripresa da testate specialistiche internazionali, descrive attività contro strutture sanitarie, ministeri e università in Asia, con tracce anche in America Latina.
Secondo i ricercatori, l’infrastruttura esposta conteneva cronologia dei comandi, toolkit, percorsi verso web shell e pacchetti di phishing. L’elemento più rilevante è l’identificazione di TriBack Loader, un loader usato in più catene d’infezione per decifrare ed eseguire payload in memoria, con tecniche pensate per ridurre la visibilità agli strumenti di difesa.
Un errore di sicurezza che ha aperto una finestra sugli attaccanti
L’indagine indica che l’errore di configurazione ha consentito di osservare contemporaneamente campagne contro un ospedale vietnamita, il ministero degli Esteri malese e istituzioni educative di Hong Kong. Nei materiali analizzati comparivano anche esche a tema Claude e infrastrutture collegate a campagne di phishing in Honduras e Venezuela, suggerendo una portata geografica ampia e una gestione operativa distribuita.
Il caso è significativo perché fornisce una vista rara sull’operatività quotidiana di un gruppo di spionaggio: non solo malware e indicatori di compromissione, ma anche procedure, strumenti di movimento laterale e risorse per la persistenza. Questo tipo di esposizione aiuta i team di difesa a migliorare rilevazione e hunting, soprattutto nei contesti governativi, sanitari e accademici.
Implicazioni per le organizzazioni
Per le organizzazioni bersaglio, la vicenda conferma l’importanza di monitorare DLL sideloading, attività anomale su servizi cloud e utilizzo improprio di software firmato. Sul piano strategico, l’episodio mostra anche come un singolo errore di operational security possa cambiare il vantaggio informativo, trasformando una campagna nascosta in un patrimonio di intelligence utile per l’intera comunità difensiva.