חוקרי Group-IB נתקלו במקור מודיעין נדיר: שרת של תוקפים בענן Alibaba באזור סינגפור שהושאר פתוח לרשת, עם היסטוריית פקודות, חבילות פישינג, webshell-ים וכלי תקיפה גלויים לעין. מתוך הקבצים האלה הם שחזרו מבצע ריגול פעיל שהם מכנים JadeProx, שמפעיל נוזקת טעינה חדשה בשם TriBack Loader נגד גופי ממשל, בריאות וחינוך באסיה ובאמריקה הלטינית. הדיווח פורסם ב-23 ביולי 2026, וכשהחוקרים סיימו לנתח את השרת הוא כבר ירד מהאוויר.

מה שהופך את המבצע למעניין הוא הפער בין שני חצאיו. הצד ההתקפי בנוי בקפידה, עם loader ייעודי שמתחמק ממערכות זיהוי והתחזות מוקפדת ל-Claude ולספקי אבטחה מוכרים. הצד הסורק, לעומת זאת, רץ על חולשות בנות שבע ותשע שנים שכל אחת מהן הייתה אמורה להיסגר מזמן. "ספריית קבצים פתוחה בשרת שבבעלות התוקף נתנה לנו תמונה מלאה של מבצע פעיל בחסות סין", כתב Sathwik Ram Prakki, חוקר מודיעין בכיר ב-Group-IB.

מה מסתתר בשרת שנשכח פתוח

כשקבוצת תקיפה מקימה תשתית, היא לרוב נזהרת לסגור את הגישה אליה. כאן קרה ההפך: השרת ב-Alibaba Cloud נשאר עם ספריית קבצים פתוחה שכל מי שידע לאן להסתכל יכול לדפדף בה. Group-IB איתרו אותו באמצע אפריל 2026, והוא הפך למעשה לתיק חקירה מוכן, עם היסטוריית ה-bash שתיעדה כל פקודה שהתוקפים הריצו, חבילות ההדבקה שהם הכינו לכל קורבן, וכלי הסריקה והשליטה ששימשו אותם. משם אפשר היה למפות גם את הגרסאות השונות של הנוזקה וגם את רשימת המטרות בפועל.

החוקרים מדגישים שהמבצע לא פועל בחלל ריק. הוא חלק ממה שמכונה המערכת האקולוגית ה"סינית", אוסף רופף של קבוצות שחולקות כלים, תשתיות ושיטות עבודה. זה בדיוק מה שהופך את השיוך לקשה, ונחזור לזה בהמשך.

TriBack Loader: הסוואה בתוך תוכנה חתומה

הלב הטכני של המבצע הוא נוזקת הטעינה TriBack. היא לא מגיעה כקובץ הרצה חשוד בפני עצמו, אלא רוכבת על טכניקת DLL sideloading: התוקפים לוקחים קובץ הרצה לגיטימי וחתום דיגיטלית של חברה מוכרת, ומניחים לצידו ספריית DLL זדונית שהתוכנה החתומה טוענת אוטומטית. לצד השניים יושב מטען מוצפן בקובץ עם סיומת תמימה כמו dat. או log..

כשה-DLL נטענת, היא הופכת את סדר הבייטים של המטען, מפענחת אותו בעזרת XOR עם מפתח מתגלגל, ואז מריצה את הקוד. הצעד שמסגיר את הכוונה להתחמק הוא איך ההרצה מתבצעת: במקום CreateThread, פונקציה שכל מערכת EDR עוקבת אחריה מקרוב, TriBack משתמשת בפונקציות callback של Win32 שזוכות לפחות תשומת לב מהמגינים. Group-IB מצאו ארבע גרסאות של ה-loader, וכל אחת בוחרת נתיב הרצה אחר: אחת דרך InitOnceExecuteOnce, שנייה דרך callback של TimerQueue, שלישית דרך EtwpCreateEtwThread שהיא פונקציה לא מתועדת ב-ntdll, ורביעית שמניחה את המטען המוצפן בתיקיית ProgramData. קובצי ההרצה החתומים שנוצלו לסחיבה כוללים בין השאר את ServiceHub.DataWarehouseHost.exe של מיקרוסופט ואת avk.exe של אנטי-וירוס G DATA.

מרגע שה-loader רץ, הוא מוריד את שלב השליטה. בחלק מהמקרים מדובר ב-AdaptixC2, framework בקוד פתוח לפעילות לאחר חדירה, ובאחרים בדלת אחורית בשם Beagle שנטענת דרך DonutLoader. שרת השליטה ובקרה (C2, השרת שדרכו התוקף שולח פקודות לנוזקה ומקבל ממנה מידע) הוא מה שממשיך את השליטה במחשב אחרי שהדריסה הראשונית הצליחה.

התחזות ל-Claude ולספקי אבטחה

אחת הגרסאות מושכת תשומת לב במיוחד. היא נשענה על הדומיין claude-pro[.]com, שנרשם ב-28 במרץ 2026, כשה-C2 יושב בכתובת license[.]claude-pro[.]com. הקורבן שהגיע לאתר קיבל קובץ MSI זדוני שעוקף את בקרת המשתמש (UAC) של Windows ומשתיל את שרשרת ה-sideloading בתיקיית ה-Startup, כדי שהנוזקה תעלה מחדש בכל הפעלה של המחשב.

זו לא הייתה ההתחזות היחידה. Group-IB מיפו קבוצת דומיינים נלווים שמחקים ספקי אבטחה מוכרים וכולם חולקים כתובת IP אחת: update-trellix[.]com, update-crowdstrike[.]com ו-update-sentinelone[.]com. הבחירה בשמות של חברות אבטחה ושל כלי AI פופולרי מספרת משהו על קהל היעד: אנשי מקצוע שמורידים עדכונים וכלים, בדיוק אלה שאמורים להיות הזהירים ביותר. חברת Sophos, שבחנה את אותה תשתית, העריכה שהאתר המזויף של Claude היה "ככל הנראה חלק ממסע malvertising פעיל", כלומר פרסום זדוני שמפזר את הקישור הרבה מעבר לאותם משרדי ממשלה ובתי חולים שהיו המטרה הממוקדת.

הסריקה שרצה על חולשות ישנות

כאן מתגלה הצד השני של המבצע. את חיפוש המטרות התוקפים לא עשו בכלים אקזוטיים, אלא הריצו את הסורק הפופולרי Nuclei עם תבניות בדרגת חומרה קריטית בלבד, כנגד רשימה של 14,653 כתובות שקושרו למגזר החינוך בהונג קונג. הסריקה העלתה 13 חולשות ייחודיות.

החולשות עצמן מספרות את הסיפור. כולן מדורגות בציון CVSS מרבי כמעט, 9.8, וכולן ישנות: CVE-2018-11511 ב-ADM של ASUSTOR, CVE-2021-24139 בתוסף Photo Gallery של 10Web לוורדפרס, CVE-2021-31755 בנתבי Tenda AC11 שנמצאת בקטלוג ה-KEV של CISA עוד מנובמבר 2021, ו-CVE-2021-32305 ב-WebSVN. Group-IB מנסחים את הפער בחדות: בזמן שחצי אחד של המבצע השקיע בהנדסת loader ייעודי, החצי הסורק רץ על באגים שהתפרסמו ב-2018 וב-2021. מבחינת התוקף זה כלכלי לחלוטין, כי מערכות שלא עודכנו שנים הן פירות נמוכים שלא דורשים חולשת יום-אפס.

הקורבנות: בית חולים, משרד חוץ, קונגרס

מתוך השרת החשוף עלתה גם רשימת מטרות מוחשית. בווייטנאם התוקפים חדרו למערכת ההדמיה הרפואית (PACS) של בית חולים ציבורי, דרך webshell-ים שהושתלו על ממשק ניהול של Java שנחשף לאינטרנט. במלזיה מדובר במשרד החוץ. בהונג קונג, כאמור, מוסדות חינוך. בהונדורס נמצאה חבילת spear phishing שכוונה לקונגרס הלאומי, עם פיתיון בדמות מסמך של חברת המשקאות Cervecería Hondureña. ובוונצואלה, פורטל המס של עיריית Piar.

התמהיל הזה, בין רפואה, דיפלומטיה, חינוך וממשל מקומי, על פני יבשות שונות, מתאים לפרופיל של מבצע איסוף מודיעין רחב ולא של קמפיין פלילי ממוקד רווח.

למה קשה לשייך את המבצע

למרות כל הסימנים, Group-IB נזהרים מלהצמיד את JadeProx לקבוצה ידועה בשם. האינדיקטורים שמצביעים על מקור סיני מרובים: אחסון על תשתיות Alibaba, רישום דומיינים דרך NameSilo, קובצי MSI בשפה הסינית, סקריפט התחמקות ייעודי מ-Alibaba בשם fuckaliyun.sh, וערכת כלים לאחר חדירה שכוללת את iox, fscan, suo5 ו-Neo-reGeorg, כולם מוכרים ממבצעים סיניים מתועדים. אבל אלה כלים שמשותפים למגוון קבוצות. "אנחנו עוקבים אחרי האשכול הזה בשם JadeProx, עם דפוסי פעולה שחופפים למספר קבוצות בחסות סין", כתב Prakki, ובכך השאיר את השיוך פתוח בכוונה.

הזהירות הזו חשובה. כשכלי תקיפה עוברים בחופשיות בין קבוצות, התאמה בין כלים אינה התאמה בין מפעילים. חברת Sophos מצאה מפתחות XOR חוזרים בגרסאות שמתוארכות עד פברואר 2026, אבל ציינה שמפתח משותף לבדו אינו מספיק לשיוך.

מה זה אומר בפועל: הלקח המרכזי הוא שאפילו יריב בעל יכולות פיתוח נשען על חולשות ישנות שלא נסגרו, ולכן עדכון מערכות פונות-אינטרנט, ובראשן ממשקי Java וניהול חשופים, הוא ההגנה הראשונה. שווה לחסום את הדומיינים והכתובות שפורסמו בדיווח, ובמקביל לחפש קובצי הרצה חתומים של ספקים מוכרים שרצים מתיקיות משתמש, זמניות או Startup לצד קבצים מוצפנים בסיומת dat. או log.. ולמשתמש הפרטי יש כאן תזכורת פשוטה: דומיין כמו claude-pro.com או update-crowdstrike.com נראה אמין בדיוק כי הוא נבנה להיראות כך, ולכן כלים ועדכונים כדאי להוריד רק מהאתר הרשמי של היצרן.