JadeProx: Un Errore OPSEC Svela Operazione Cinese contro Ospedali e Ministeri
Un server Alibaba Cloud lasciato esposto ha rivelato i dettagli completi di un'operazione di spionaggio informatico collegata a gruppi cinesi. L'infrastruttura, scoperta da Group-IB a metà aprile 2026, conteneva cronologie di comando, toolkit di post-exploitation e percorsi di webshell attivi contro vittime in Vietnam, Malaysia, Hong Kong e America Latina.
Il Vettore di Scoperta
I ricercatori di Group-IB hanno individuato il server 43.106.71[.]28:8000, ospitato nella regione di Singapore di Alibaba Cloud, con un server HTTP Python attivo sulla porta 8000 e la directory listing abilitata. Questo errore di configurazione ha permesso di scaricare l'intero contenuto del server, inclusi gli strumenti utilizzati dagli operatori e le cronologie delle shell bash.
L'analisi ha rivelato tentativi di intrusione simultanei contro un ospedale pubblico vietnamita (specificamente il sistema PACS per l'imaging medico), il Ministero degli Affari Esteri della Malesia e multiple istituzioni educative di Hong Kong. In parallelo sono state identificate campagne di phishing che impersonavano il software Anthropic Claude, con target in Honduras e Venezuela.
TriBack Loader: Il Nuovo Arrivato
Al centro delle catene di infezione identificate vi è un nuovo loader che Group-IB traccia come TriBack Loader. Questo malware sfrutta la tecnica del DLL sideloading per caricare ed eseguire payload shellcode, utilizzando API di callback Win32 per eludere il rilevamento.
Sono state identificate quattro varianti distinte del loader:
- Due varianti consegnano AdaptixC2, un framework per post-exploitation
- Una terza variante distribuisce Beagle, backdoor documentato recentemente
- Una quarta variante utilizza un binario host firmato diverso
Il loader ruota le API di callback Win32 per ogni build, una tecnica progettata per evadere le firme statiche dei sistemi di sicurezza.
Toolkit Operativo Completo
Il server esposto ospitava un arsenale completo di strumenti offensivi:
| iox | Tool per port-forwarding e tunneling proxy |
| suo5 | Tool SOCKS5-over-HTTP per pivot attraverso webshell |
| Neo-reGeorg | Tool HTTP-based per mantenere accesso persistente |
| nuclei | Scanner di vulnerabilità utilizzato offensivamente |
| fscan | Scanner di rete per ricognizione interna |
| fuckaliyun.sh | Script modificato per disabilitare Cloud Shield di Alibaba |
| AdaptixC2 | Framework di post-exploitation |
| socks5-server | Server proxy SOCKS5 con autenticazione |
| XMRig Proxy | Proxy per gestire traffico da miner di criptovaluta |
Campagna contro il Settore Educativo di Hong Kong
Particolarmente significativa è stata la campagna contro il settore educativo di Hong Kong. Il file targets.txt conteneva 14.653 URL, generati attraverso automazione con duplicati, sottodomini e 117 porte di servizio diverse oltre le porte web standard.
Gli obiettivi includevano servizi whois, registrar di domini, endpoint eduGAIN e CDN, con la maggior parte degli IP target situati a Hong Kong. Sono stati inoltre identificati domini sospetti con temi AI, trading azionario e finanziario, registrati tra novembre 2025 e febbraio 2026 attraverso XinNet Technology Corporation.
L'operatore ha utilizzato nuclei con template di sola severità critica per una scansione mirata, lanciata con flag silenzioso per ridurre la verbosità.
Attacco all'Ospedale Vietnamita
La cronologia della shell rivela due tentativi contro il server PACS (Picture Archiving and Communication System) dello stesso ospedale vietnamita, utilizzando webshell diverse. Il percorso JMX (Java Management Extensions) è stato sfruttato come interfaccia di monitoraggio Java vulnerabile.
Un altro sottodominio dello stesso ospedale è risultato compromesso con la stessa shell, sfruttando un'applicazione Java-based, sebbene fosse stata utilizzata una porta diversa per il tunneling.
Implicazioni e Contesto
Il cluster JadeProx mostra sovrapposizioni di TTP (Tactics, Techniques, and Procedures) con più gruppi collegati alla Cina. La vittimologia spazia dal Sud-Est asiatico all'America Latina, con target governativi, sanitari ed educativi che rappresentano pattern ricorrenti di attività di spionaggio regionale.
È stata inoltre identificata una campagna di credential harvesting attiva che impersonava il sistema di amministrazione fiscale municipale del Venezuela, mirando a una giurisdizione nello stato di Bolívar dove sono documentati interessi economici cinesi. Il governo honduregno rappresenta un altro obiettivo osservato nella regione LATAM.
Indicatore di Compromissione
Gli analisti di sicurezza dovrebbero monitorare la presenza di:
- Connessioni verso l'IP 43.106.71[.]28 (ora offline)
- Processi che caricano DLL legittime con firme valide ma comportamenti sospetti
- Chiamate API di callback Win32 anomale in applicazioni non documentate
- Traffico SOCKS5 non autorizzato attraverso tunnel HTTP
La scoperta di JadeProx evidenzia l'importanza della sicurezza operativa (OPSEC) anche per gli attori di minaccia avanzati: un singolo errore di configurazione può esporre intere operazioni di spionaggio, rivelando infrastrutture, strumenti e potenzialmente identificando gli operatori stessi.