Group-IB, Alibaba Cloud'un Singapur sunucusunda keşfedilen bir operasyonu analiz etti. Bu operasyon, Vietnam'da bir hastane görüntüleme sistemi, Malezya Dışişleri Bakanlığı ve Hong Kong eğitim altyapısı gibi hedeflere yönelik sızma girişimlerini içeriyordu. Sızma, açık Java yönetim arayüzlerine yerleştirilen webshell'ler aracılığıyla gerçekleşti.
TriBack Loader, dört farklı sürümde ortaya çıkıyor ve her biri imzalanmış bir yürütülebilir dosya ile birlikte şifrelenmiş bir DLL ve .dat/.log yükü kullanıyor. Yükleyici, güvenlik yazılımlarının dikkatini çekmeyen Win32 API'lerini kullanarak shellcode'u çalıştırıyor. Bu teknikler, özellikle Windows Startup klasörüne yerleştirilen kötü amaçlı yüklemelerle kalıcı erişim sağlıyor.
Bazı saldırılar, claude-pro[.]com gibi sahte bir web sitesi üzerinden yapıldı ve kullanıcıları bir MSI yükleyicisiyle kandırdı. Sophos, bu saldırı zincirlerinde kullanılan XOR anahtarlarının Şubat'tan itibaren tekrarlandığını gözlemledi, ancak aynı araçların kullanılmasının tek bir aktör olduğunu kanıtlamadı. Operasyon, 2018 ve 2021'de açıklanan CVSS 9.8 puanlı zafiyetlere dayanıyor, bu da teknik gelişmişlikle birlikte temel güvenlik ihlallerinin hâlâ kritik olduğunu gösteriyor.
