Tropic Trooper APTがホームルーター経由で日本企業を侵害、SumatraPDF偽装でAdaptixC2展開

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。

「家のWi-Fiルーターから会社のPCまで侵入されるの?」
「PDFリーダーの偽更新で、どうやってAPTが日本企業に入り込むの?」

チップス

ボス、Tropic TrooperってどこかのAPTで聞いたでしゅ…今回の手口、また進化してるんでしゅか?

ボス

そうだな。中国系として知られるグループだが、今回はホームルーター経由で偽更新を流す手法に切り替えてきた。
テレワーク前提の現代を逆手に取ってきたわけだ。

2026年4月24日、Dark ReadingがTropic Trooperによる新キャンペーンを報じました。
Zscaler ThreatLabzの分析では、トロイの木馬化されたSumatraPDFを起点に、AdaptixC2やCobalt Strikeを展開する攻撃チェーンが台湾・韓国・日本の個人を標的にしていることが判明しています。
本記事では侵入経路、使用ツール、そして在宅勤務環境を持つ日本企業が押さえるべき防御策を整理します。

  • 家庭用Wi-FiルーターのDNS乗っ取りから偽の「ソフトウェア更新」を配信
  • SumatraPDFを偽装し、TOSHISローダー→AdaptixC2→Cobalt Strikeへ多段展開
  • GitHub APIをC2チャネルに悪用、正規通信に紛れて検知を回避

テレワークが定着した今、自宅ルーターの脆弱性は会社のセキュリティ境界そのものです。
本稿で攻撃の流れを追えば、家庭ネットワークを「企業境界の外側」と切り捨てている前提の見直しが進みます。

オススメ案件

【M365・セキュリティ運用およびテクニカルサポート支援】飯田橋(リモート併用)/Entra ID・Intune・Defender

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
1,000名規模の製造業顧客に対し、Microsoft 365を中心とした...

【企業内アプリ開発のゼロトラスト環境整備・運用】麹町(月1回出社)/AWS・Terraform・セキュリティツール

月額単価
1,150,000円 / 月
稼働場所
東京都リモート併用
業務領域
構築, 運用・保守
作業内容:
企業内製アプリの開発環境におけるゼロトラスト化を推進し、S...

【決済端末ソフトウェア開発(PCI DSS対応エンジニア)】フルリモート/PCI DSS・決済システム

月額単価
1,500,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
大手アミューズメント企業の決済基盤を支える、極めて重要度...

【既存システムのISMAP対応】東京・汐留(リモート併用)/Gap分析・監査対応支援

月額単価
1,000,000円 / 月
稼働場所
東京都リモート併用
業務領域
PMO
作業内容:
既存顧客におけるシステムのISMAP対応支援をご担当いただきま...

【開発グループ向けインフラ構築・セキュリティ強化】東京都/Trellix(旧 McAfee)・リモート併用

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
構築, 運用・保守
作業内容:
開発グループを対象とした、Trellix(旧 McAfee)を中心とす...

【CSIRT/SOC体制構築支援】東京・新高島/大手造船業・運用プロセス策定

月額単価
900,000円 / 月
稼働場所
東京都オンサイト(リモート相談可)
業務領域
PMO
作業内容:
大手造船業にて、CSIRT/SOCの体制構築に向けた支援業務をご担...

【メガバンク向けSASE導入支援】東京・中野(リモート併用)/Zscalerトラブルシューティング・テックリード

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
構築, 運用・保守
作業内容:
Zscaler導入における移行フェーズにて、課題解決及び早期安定...

【金融機関向けAVD・Zscaler導入】フルリモート/アーキテクチャ策定・上流設計支援

月額単価
1,300,000円 / 月
稼働場所
フルリモート
業務領域
要件定義
作業内容:
既存Zscaler環境へAVDを新規導入するプロジェクトの立ち上げ...

【認証基盤統合プロジェクト】東京・八王子(リモート併用)/Entra ID・SSO統合・稼働50%~

月額単価
1,000,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
認証基盤統合プロジェクトにおけるアーキテクチャ検討~設計...

【CyberArk検証環境構築】東京・豊洲/本番導入に向けた検証・手順作成支援

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
構築
作業内容:
CyberArk本番導入に向けた検証フェーズをご支援していただき...
目次

1.事件の概要と侵入経路

Tropic Trooperは2024年からウォーターマーク520のCobalt Strikeを使う中国系APTとして追跡されてきました。
今回のキャンペーンでは、攻撃の入口が大きく変化しています。

家庭用ルーターを足場にした偽更新の配信

Dark Readingの報道によると、攻撃者は被害者の家庭用Wi-FiルーターのDNS設定を改ざんし、辞書アプリやPDFリーダーの更新通信を攻撃者サーバーへ誘導しました。
結果として、利用者は正規の更新と区別できないままトロイの木馬化されたSumatraPDFを実行することになります。
Zscalerの分析では、ファイル名に「米英与美澳核潜艇合作的比较分析(2025).exe」など軍事・政治的なルアーが用いられました。
引用元: Dark Reading

チップス

ルーターのDNS変えられたら、ブラウザの警告も出ないでしゅよね…!

ボス

そこが厄介なところだ。HTTPSでも「正規ドメイン+正規証明書+悪意ある中身」を成立させられるケースがある。

2.多段感染チェーンと使用ツール

SumatraPDF実行から最終ペイロードまで、複数のローダーとC2が組み合わさっています。
各層で検知を逃れる工夫が施されている点が特徴です。

TOSHISローダーから始まる感染チェーン

偽SumatraPDFが起動すると、Xiangoop派生のローダーTOSHISが_security_init_cookie関数をハイジャックし、悪意あるコードを実行します。
そこからC2サーバー(158.247.193.100)経由でPDF囮文書とシェルコードをAES-128 CBCで復号して取得。
主な展開マルウェアは以下のとおりです。

マルウェア役割特徴
AdaptixC2 Beacon主要バックドアGitHub APIをC2に悪用
Cobalt Strike後続ペイロードウォーターマーク520で識別
EntryShellカスタムバックドアAES-128 ECB(キー: afkngaikfaf)

引用元: Zscaler ThreatLabz

テレワーク企業がいま実装すべき対策

家庭ネットワークを起点にした攻撃は、従来のVPN+境界防御だけでは止められません。
Zero Trustの考え方を実装レベルで取り入れる必要があります。

  • 業務PCのDNSを社内DNSへ強制し、家庭ルーター設定の影響を遮断
  • EDRで「IOC: 158.247.193.100」「GitHubリポジトリ: cvaS23uchsahs/rss」を検知ルール化
  • SumatraPDF等のフリーソフトの更新は、社内配布またはメーカー直リンクのみ許可
  • 従業員向けに「家庭ルーター管理画面のパスワード変更」を年次で確認
チップス

うちの会社、家のルーターまで管理しろなんて言ってないでしゅ…これは厳しいでしゅよ。

ボス

強制までは難しいが、教育と検知の二段構えなら現実的だ。
家庭ルーターはもはや「会社の境界」の一部だと従業員に伝えるところから始めるといい。

まとめ

Tropic Trooperの新手口は、ホームルーターと正規ソフトの組み合わせで防御線を迂回するものでした。
テレワーク常態化の盲点を突かれており、企業の「社内/社外」の二分法はもはや通用しません。
EDRの検知ルール強化、業務端末のDNS固定、フリーソフト更新経路の社内統制は今夜から検討に値します。
そして従業員教育で「家のルーターも仕事道具」と意識を変えることが、地味ですが最も効きます。

オススメ案件

【M365・セキュリティ運用およびテクニカルサポート支援】飯田橋(リモート併用)/Entra ID・Intune・Defender

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
1,000名規模の製造業顧客に対し、Microsoft 365を中心とした...

【企業内アプリ開発のゼロトラスト環境整備・運用】麹町(月1回出社)/AWS・Terraform・セキュリティツール

月額単価
1,150,000円 / 月
稼働場所
東京都リモート併用
業務領域
構築, 運用・保守
作業内容:
企業内製アプリの開発環境におけるゼロトラスト化を推進し、S...

【決済端末ソフトウェア開発(PCI DSS対応エンジニア)】フルリモート/PCI DSS・決済システム

月額単価
1,500,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
大手アミューズメント企業の決済基盤を支える、極めて重要度...

【既存システムのISMAP対応】東京・汐留(リモート併用)/Gap分析・監査対応支援

月額単価
1,000,000円 / 月
稼働場所
東京都リモート併用
業務領域
PMO
作業内容:
既存顧客におけるシステムのISMAP対応支援をご担当いただきま...

【開発グループ向けインフラ構築・セキュリティ強化】東京都/Trellix(旧 McAfee)・リモート併用

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
構築, 運用・保守
作業内容:
開発グループを対象とした、Trellix(旧 McAfee)を中心とす...

【CSIRT/SOC体制構築支援】東京・新高島/大手造船業・運用プロセス策定

月額単価
900,000円 / 月
稼働場所
東京都オンサイト(リモート相談可)
業務領域
PMO
作業内容:
大手造船業にて、CSIRT/SOCの体制構築に向けた支援業務をご担...

【メガバンク向けSASE導入支援】東京・中野(リモート併用)/Zscalerトラブルシューティング・テックリード

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
構築, 運用・保守
作業内容:
Zscaler導入における移行フェーズにて、課題解決及び早期安定...

【金融機関向けAVD・Zscaler導入】フルリモート/アーキテクチャ策定・上流設計支援

月額単価
1,300,000円 / 月
稼働場所
フルリモート
業務領域
要件定義
作業内容:
既存Zscaler環境へAVDを新規導入するプロジェクトの立ち上げ...

【認証基盤統合プロジェクト】東京・八王子(リモート併用)/Entra ID・SSO統合・稼働50%~

月額単価
1,000,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
認証基盤統合プロジェクトにおけるアーキテクチャ検討~設計...

【CyberArk検証環境構築】東京・豊洲/本番導入に向けた検証・手順作成支援

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
構築
作業内容:
CyberArk本番導入に向けた検証フェーズをご支援していただき...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次