一方で、複数の中国系攻撃グループでツールやインフラが共有される場合があるため、Group-IBは既存APTへ無理に帰属させず、独立したクラスタとしてJadeProxを追跡しています。

JadeProxの攻撃経路は、大きく3種類に分けられます。
【公開サーバーへの攻撃】
Nucleiによる大量スキャン
↓
脆弱なJavaアプリや管理画面を発見
↓
JMXなどの公開管理機能を悪用
↓
Webシェルを設置
↓
suo5・iox・Neo-reGeorgでトンネル作成
↓
内部サーバーやPACSへ侵入
【標的型メール】
ZIP添付
↓
LNKファイル
↓
VBSスクリプト
↓
正規署名付きEXE
↓
悪意のあるDLLをサイドロード
↓
TriBack Loader
↓
AdaptixC2
【偽Claudeサイト】
検索広告・検索結果
↓
偽Claudeサイト
↓
Claude-Pro-windows-x64.zip
↓
Claude.msi
↓
Windowsスタートアップへ配置
↓
正規EXE+悪性DLL+暗号化DAT
↓
TriBack Loader/DonutLoader
↓
Beagleバックドア