hacker-news · Crawled Jul 23, 2026

China-Nexus JadeProx Uses New TriBack Loader in Government and Healthcare Attacks

9 IoCs 1 Malware 1 CVEs
Read original article ↗

AI Summary

A China-nexus threat actor tracked as JadeProx has been conducting cyberattacks against government, healthcare, and education sectors in Asia and Latin America using a previously undocumented Windows loader named TriBack Loader. The attacks leverage DLL sideloading techniques and phishing campaigns, including a fake Anthropic Claude website, to deploy backdoors such as Beagle and AdaptixC2. The operators also perform large-scale scanning for known vulnerabilities and maintain persistence via malicious startup entries and webshells.

AI-extracted · verify before operational use

Extracted Entities 2 found

Indicators of Compromise 9 extracted

Type Value Detail
Domain claude-pro[.]com Details →
Domain license[.]claude-pro[.]com Details →
Domain sylverixstrategy[.]com Details →
Domain gouvvbo[.]top Details →
Domain vertextrust-advisors[.]com Details →
Domain update-trellix[.]com Details →
Domain update-crowdstrike[.]com Details →
Domain update-sentinelone[.]com Details →
IP 43[.]106[.]71[.]28 Details →

MITRE ATT&CK TTPs 25 techniques