Une campagne chinoise utilisant le nouveau chargeur TriBack Loader ciblant des entités gouvernementales et sanitaires
Une opération liée à la Chine, suivie par Group-IB sous le nom JadeProx, a été identifiée via un serveur Alibaba Cloud exposé. Ce cluster a visé des organisations gouvernementales, sanitaires et éducatives en Asie et en Amérique latine. L'attaque repose sur un nouveau chargeur Windows nommé TriBack Loader, non documenté auparavant. Le serveur compromis, situé dans la région de Singapour, a été découvert mi-avril 2026 et était déjà hors ligne au moment du rapport.
Un tel vecteur d'intrusion exploitant un chargeur personnalisé souligne l'importance de tester la résilience des applications et des systèmes internes contre des malwares avancés. Un audit offensif (RAID/SENTINELLE) permet de simuler des attaques ciblées pour identifier des failles exploitables par des chargeurs ou des outils similaires.
