Group-IBは、Alibaba Cloudのシンガポールサーバーで発見された攻撃活動を分析した。この活動は、ベトナムの病院画像システム、マレーシア外務省、香港の教育インフラを標的とした侵入試みを含む。侵入は、オープンなJava管理インターフェースに配置されたwebshellを経由して行われた。
TriBack Loaderは4つの異なるバージョンで確認され、各バージョンは署名済み実行ファイルと暗号化されたDLL、.dat/.logペイロードを組み合わせて使用する。ローダーは、セキュリティソフトの注意を引かないWin32 APIを用いてシェルコードを実行し、特にWindowsスタートアップフォルダへの不正ファイル配置を通じて永続的なアクセスを確保する。
一部の攻撃は、claude-pro[.]comなどの偽装Webサイトを介して実行され、ユーザーをMSIローダーで騙した。Sophosは、この攻撃チェーンで使用されるXOR鍵が2月以降繰り返されていることを観測したが、同じツールの使用が単一の攻撃者を示すとは断定していない。この攻撃は、2018年と2021年に公開されたCVSS 9.8の脆弱性を悪用しており、高度な技術と同時に基本的なセキュリティ違反が依然として重大であることを示している。
