威脅情報公司Group-IB揭露中國駭客組織JadeProx的攻擊活動,這些駭客曾入侵越南醫院的醫療影像系統、馬來西亞外交部、香港教育機構,並在拉丁美洲從事網釣,範圍包含宏都拉斯國會與委內瑞拉市政稅務系統。上述活動的最終目標,都是在受害組織植入惡意程式載入工具TriBack Loader,以便傳遞後續的攻擊工具,包括C2框架AdaptixC2與後門程式Beagle。其中,委內瑞拉的釣魚網站模擬了特定司法管轄區的真實市政稅務管理系統,顯示駭客鎖定特定目標,而非隨機尋找攻擊對象。
這起活動的曝光,源自駭客今年4月中旬在阿里雲主機不慎公開的資料夾,內含bash執行的事件錄、工具包、於受害組織部署的Webshell路徑,以及網釣套件。該公司共於資料夾裡找到超過10種工具包,包含連接埠轉發與代理伺服器隧道工具iox、SOCKS5隧道工具suo5、HTTP隧道工具Neo-reGeorg、掃描工具Nuclei與Fscan、停用阿里雲主機監控代理程式的指令碼fuckaliyun.sh,以及來自中國的滲透代理伺服器NPS的修改版本。