CVE-2021-31755
Sfruttamento noto · CISA KEV
CVSS 9.8 CRITICAL: an issue was discovered on Tenda AC11 devices with firmware through 02.03.01.104_CN. EPSS 87% (100º percentile).
Data di correzione federale CISA 17 nov · data superata
Minacce e avversari · Spionaggio APT
Il punto debole non è il filtro sull’endpoint, ma la fiducia concessa a installatori e aggiornamenti che sembrano legittimi. JadeProx incolla il payload a un binario firmato o a un falso installer, così Windows avvia prima il pezzo malevolo e il traffico appare come normale attività di aggiornamento.
Group-IB collega la campagna a TriBack Loader, un nuovo loader Windows, e a domini che imitano vendor e software di AI, incluso un falso installer di Claude. Le intrusioni hanno toccato enti governativi, sanità e istruzione in Asia e America Latina; tra i bersagli confermati ci sono un ospedale pubblico in Vietnam, il ministero degli Esteri malese e infrastrutture educative a Hong Kong.
Per chi gestisce ambienti dove il personale scarica software o segue update dal web, il problema è che il punto d’ingresso può sembrare affidabile fin dall’inizio. Una volta dentro, la catena usa sideloading e passaggio alla cartella Startup per mantenere la presenza, e il blocco solo a livello host rischia di arrivare dopo che webshell e tooling di post-exploitation sono già attivi.
1 fonte · 23 lug
Sfruttamento noto · CISA KEV
CVSS 9.8 CRITICAL: an issue was discovered on Tenda AC11 devices with firmware through 02.03.01.104_CN. EPSS 87% (100º percentile).
Data di correzione federale CISA 17 nov · data superata
CVSS 9.8 CRITICAL: webSVN before 2.6.1 allows remote attackers to execute arbitrary commands via shell metacharacters in the search… EPSS 87% (100º percentile).
CVSS 9.8 CRITICAL: the tree list functionality in the photo gallery application in ASUSTOR ADM 3.1.0.RFQ3 has a SQL injection… EPSS 11% (96º percentile).
CVSS 9.8 CRITICAL: unvalidated input in the Photo Gallery (10Web Photo Gallery) WordPress plugin, versions before 1.5.55, leads to SQL… EPSS 6% (92º percentile).
The Hacker News
China-Nexus JadeProx Uses New TriBack Loader in Government and Healthcare Attacks
JadeProx uses the new TriBack Loader against government, healthcare, and education targets through DLL sideloading and a fake Claude installer.
originalePart of the PlainSec briefing for 2026-07-23
Every edition of this story: Installatori falsi e update fidati aprono la strada a JadeProx