Group-IB analizó una operación descubierta en un servidor de Alibaba Cloud en Singapur. Esta operación incluía intentos de infiltración en objetivos como un sistema de imágenes médicas en Vietnam, el Ministerio de Asuntos Exteriores de Malasia y la infraestructura educativa de Hong Kong. La infiltración se llevó a cabo a través de webshell colocados en interfaces de administración de Java abiertas.
El cargador TriBack se presenta en cuatro versiones diferentes, cada una con un archivo ejecutable firmado y una carga de DLL y .dat/.log cifrada. El cargador utiliza las API de Win32 para ejecutar el shellcode sin llamar la atención de los programas de seguridad. Estas técnicas proporcionan acceso persistente, especialmente cuando se colocan cargas maliciosas en la carpeta de inicio de Windows.
Algunos ataques se llevaron a cabo a través de un sitio web falso, como claude-pro[.]com, y engañaron a los usuarios para que descargaran un instalador MSI. Sophos observó que las claves XOR utilizadas en estas cadenas de ataques se han repetido desde febrero, aunque el uso de las mismas herramientas no prueba que sea un solo actor. La operación se basa en vulnerabilidades con una puntuación CVSS de 9,8, anunciadas en 2018 y 2021, lo que demuestra que las infracciones de seguridad básicas siguen siendo críticas junto con la sofisticación técnica.
