×
応用編

一方で、複数の中国系攻撃グループでツールやインフラが共有される場合があるため、Group-IBは既存APTへ無理に帰属させず、独立したクラスタとしてJadeProxを追跡しています。



JadeProxの攻撃全体像

JadeProx.png

JadeProxの攻撃経路は、大きく3種類に分けられます。

【公開サーバーへの攻撃】

Nucleiによる大量スキャン
        ↓
脆弱なJavaアプリや管理画面を発見
        ↓
JMXなどの公開管理機能を悪用
        ↓
Webシェルを設置
        ↓
suo5・iox・Neo-reGeorgでトンネル作成
        ↓
内部サーバーやPACSへ侵入


【標的型メール】

ZIP添付
  ↓
LNKファイル
  ↓
VBSスクリプト
  ↓
正規署名付きEXE
  ↓
悪意のあるDLLをサイドロード
  ↓
TriBack Loader
  ↓
AdaptixC2


【偽Claudeサイト】

検索広告・検索結果
        ↓
偽Claudeサイト
        ↓
Claude-Pro-windows-x64.zip
        ↓
Claude.msi
        ↓
Windowsスタートアップへ配置
        ↓
正規EXE+悪性DLL+暗号化DAT
        ↓
TriBack Loader/DonutLoader
        ↓
Beagleバックドア

偽Claudeサイトから感染する仕組み