Tropic Trooper APTがホームルーター経由で日本企業を侵害、SumatraPDF偽装でAdaptixC2展開

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo

「家のWi-Fiルーターから会社のPCまで侵入されるの?」
「PDFリーダーの偽更新で、どうやってAPTが日本企業に入り込むの?」

チップス

ボス、Tropic TrooperってどこかのAPTで聞いたでしゅ…今回の手口、また進化してるんでしゅか?

ボス

そうだな。中国系として知られるグループだが、今回はホームルーター経由で偽更新を流す手法に切り替えてきた。
テレワーク前提の現代を逆手に取ってきたわけだ。

2026年4月24日、Dark ReadingがTropic Trooperによる新キャンペーンを報じました。
Zscaler ThreatLabzの分析では、トロイの木馬化されたSumatraPDFを起点に、AdaptixC2やCobalt Strikeを展開する攻撃チェーンが台湾・韓国・日本の個人を標的にしていることが判明しています。
本記事では侵入経路、使用ツール、そして在宅勤務環境を持つ日本企業が押さえるべき防御策を整理します。

  • 家庭用Wi-FiルーターのDNS乗っ取りから偽の「ソフトウェア更新」を配信
  • SumatraPDFを偽装し、TOSHISローダー→AdaptixC2→Cobalt Strikeへ多段展開
  • GitHub APIをC2チャネルに悪用、正規通信に紛れて検知を回避

テレワークが定着した今、自宅ルーターの脆弱性は会社のセキュリティ境界そのものです。
本稿で攻撃の流れを追えば、家庭ネットワークを「企業境界の外側」と切り捨てている前提の見直しが進みます。

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
目次

1.事件の概要と侵入経路

Tropic Trooperは2024年からウォーターマーク520のCobalt Strikeを使う中国系APTとして追跡されてきました。
今回のキャンペーンでは、攻撃の入口が大きく変化しています。

家庭用ルーターを足場にした偽更新の配信

Dark Readingの報道によると、攻撃者は被害者の家庭用Wi-FiルーターのDNS設定を改ざんし、辞書アプリやPDFリーダーの更新通信を攻撃者サーバーへ誘導しました。
結果として、利用者は正規の更新と区別できないままトロイの木馬化されたSumatraPDFを実行することになります。
Zscalerの分析では、ファイル名に「米英与美澳核潜艇合作的比较分析(2025).exe」など軍事・政治的なルアーが用いられました。
引用元: Dark Reading

チップス

ルーターのDNS変えられたら、ブラウザの警告も出ないでしゅよね…!

ボス

そこが厄介なところだ。HTTPSでも「正規ドメイン+正規証明書+悪意ある中身」を成立させられるケースがある。

2.多段感染チェーンと使用ツール

SumatraPDF実行から最終ペイロードまで、複数のローダーとC2が組み合わさっています。
各層で検知を逃れる工夫が施されている点が特徴です。

TOSHISローダーから始まる感染チェーン

偽SumatraPDFが起動すると、Xiangoop派生のローダーTOSHISが_security_init_cookie関数をハイジャックし、悪意あるコードを実行します。
そこからC2サーバー(158.247.193.100)経由でPDF囮文書とシェルコードをAES-128 CBCで復号して取得。
主な展開マルウェアは以下のとおりです。

マルウェア役割特徴
AdaptixC2 Beacon主要バックドアGitHub APIをC2に悪用
Cobalt Strike後続ペイロードウォーターマーク520で識別
EntryShellカスタムバックドアAES-128 ECB(キー: afkngaikfaf)

引用元: Zscaler ThreatLabz

テレワーク企業がいま実装すべき対策

家庭ネットワークを起点にした攻撃は、従来のVPN+境界防御だけでは止められません。
Zero Trustの考え方を実装レベルで取り入れる必要があります。

  • 業務PCのDNSを社内DNSへ強制し、家庭ルーター設定の影響を遮断
  • EDRで「IOC: 158.247.193.100」「GitHubリポジトリ: cvaS23uchsahs/rss」を検知ルール化
  • SumatraPDF等のフリーソフトの更新は、社内配布またはメーカー直リンクのみ許可
  • 従業員向けに「家庭ルーター管理画面のパスワード変更」を年次で確認
チップス

うちの会社、家のルーターまで管理しろなんて言ってないでしゅ…これは厳しいでしゅよ。

ボス

強制までは難しいが、教育と検知の二段構えなら現実的だ。
家庭ルーターはもはや「会社の境界」の一部だと従業員に伝えるところから始めるといい。

まとめ

Tropic Trooperの新手口は、ホームルーターと正規ソフトの組み合わせで防御線を迂回するものでした。
テレワーク常態化の盲点を突かれており、企業の「社内/社外」の二分法はもはや通用しません。
EDRの検知ルール強化、業務端末のDNS固定、フリーソフト更新経路の社内統制は今夜から検討に値します。
そして従業員教育で「家のルーターも仕事道具」と意識を変えることが、地味ですが最も効きます。

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次