新型「TriBack Loader」、署名済みバイナリとWin32コールバックAPIを悪用しEDRを回避
中国とのつながりが指摘される侵入クラスター「JadeProx」が、新種のシェルコードローダー「TriBack Loader」を使用していることが明らかになりました。このマルウェアは、署名済みバイナリと一般的でないWin32コールバックAPIを悪用することで、最新のEDR(Endpoint Detection and
中国とのつながりが指摘される侵入クラスター「JadeProx」が、新種のシェルコードローダー「TriBack Loader」を使用していることが明らかになりました。このマルウェアは、署名済みバイナリと一般的でないWin32コールバックAPIを悪用することで、最新のEDR(Endpoint Detection and
攻撃者が管理するAlibaba Cloudサーバー上で外部に露出していたディレクトリから、JadeProxという侵入活動セットの内部構造が明らかになりました。bashの履歴、Webシェルのパス、フィッシングキット、そして侵入後に用いる一式のツールキットが確認されています。 調査担当者はこの単一のステージングホストから