يظهر TriBack Loader كتهديد جديد في هجمات سيبرانية استهدفت جهات حكومية وصحية وتعليمية في آسيا وأمريكا اللاتينية، مع مؤشرات على نشاط منظم ومعقد.
ما هو TriBack Loader ولماذا يثير القلق؟
تكشف الحملة الأخيرة عن أداة تحميل خبيثة غير موثقة سابقاً تحمل اسم TriBack Loader، واستُخدمت ضمن هجمات استهدفت مؤسسات حساسة تشمل المستشفيات والوزارات والقطاع التعليمي.
الخطير هنا أن الأداة لا تعمل منفردة، بل تأتي ضمن سلاسل إصابة تعتمد على تحميل ملفات DLL بشكل جانبي، وهي تقنية شائعة لتجاوز وسائل الحماية التقليدية داخل بيئة ويندوز.
كيف بدأت القصة؟
بحسب ما رصدته تيكبامين، ظهرت خيوط العملية بعد اكتشاف خادم مكشوف على Alibaba Cloud في منطقة سنغافورة خلال منتصف أبريل 2026، قبل أن يصبح غير متصل لاحقاً عند نشر التفاصيل في 23 يوليو 2026.
- استهداف جهات حكومية في ماليزيا وهندوراس
- محاولات اختراق لقطاع التعليم في هونغ كونغ
- التسلل إلى نظام تصوير طبي في مستشفى عام بفيتنام
- استخدام أدوات تصيد واحتيال وما بعد الاختراق
كيف نُفذت هجمات الجهات الحكومية والصحية؟
تشير المعطيات إلى أن المهاجمين وصلوا إلى خادم التصوير الطبي في المستشفى عبر webshells زُرعت داخل واجهة إدارة Java مكشوفة للإنترنت. هذا النوع من الوصول يمنح المهاجمين نقطة دخول مباشرة إلى أنظمة حساسة.
وفي حالات أخرى، اعتمدت الحملة على رسائل تصيد موجهة بعناية، بينها أرشيفات تحمل طعماً مزيفاً مثل كشف حساب لشركة مشروبات، بهدف إقناع الضحية بفتح الملفات وتشغيل سلسلة الإصابة.
أبرز الأهداف التي ظهرت في الحملة
- وزارة الخارجية الماليزية
- مؤسسة صحية عامة في فيتنام
- بنية تعليمية في هونغ كونغ
- جهة تشريعية في هندوراس
ما التقنيات التي يستخدمها TriBack Loader على ويندوز؟
التحليل أظهر وجود أربع نسخ مختلفة من TriBack Loader، وكل نسخة تقريباً تعتمد على ملف تنفيذي شرعي موقّع رقمياً مع DLL خبيث وحمولة مشفرة بامتدادات مثل DAT أو LOG.
يقوم DLL بعكس بايتات الحمولة ثم فكها بمفتاح XOR متغير، وبعدها يشغّل الشيفرة الخبيثة عبر استدعاءات Win32 أقل لفتاً لانتباه أنظمة EDR مقارنة بطريقة CreateThread المعتادة.
- استخدام InitOnceExecuteOnce في بعض السلاسل
- الاعتماد على TimerQueue callback في نسخ أخرى
- استدعاء EtwpCreateEtwThread غير الموثق داخل ntdll
- تبديل الملف التنفيذي الشرعي بين حملة وأخرى
ما البرمجيات الخبيثة التي نُقلت عبر هذه السلسلة؟
بعض العينات أوصلت إطار AdaptixC2 مفتوح المصدر والمستخدم عادة بعد الاختراق لتوسيع السيطرة داخل الشبكة. كما ظهرت نسخة من الحملة تنكرت في صورة برنامج Claude واستخدمت DonutLoader لتشغيل باب خلفي يعرف باسم Beagle.
إحدى الحيل اللافتة كانت موقعاً مزيفاً على نطاق claude-pro[.]com سُجل في 28 مارس 2026، وقدم ملف MSI خبيثاً يزرع السلسلة داخل مجلد Startup في ويندوز من أجل الاستمرارية بعد إعادة التشغيل.
ماذا تعني هذه الهجمات للمؤسسات الآن؟
تعكس هذه الحملة اتجاهاً متصاعداً نحو استهداف القطاعات الحرجة بأدوات مرنة وقابلة للتخصيص، خصوصاً عندما يتعلق الأمر بأنظمة ويندوز المكشوفة أو ضعيفة الحماية. لذلك يصبح تحديث الواجهات الإدارية، وإغلاق خدمات الإدارة العامة، ومراجعة ملفات DLL الجانبية أمراً ضرورياً.
في النهاية، يبرز TriBack Loader كواحد من أخطر المؤشرات الجديدة في مشهد التهديدات الحالي، وتؤكد تيكبامين أن المؤسسات الصحية والحكومية تحتاج إلى مراقبة استباقية أسرع قبل تحول هذه السلاسل إلى هجمات أوسع.