x

SECURITY CAPSULE SIEM

Познакомьтесь с нашим решением по мониторингу событий
и выявлению инцидентов информационной безопасности

SC SIEM выигрывает там, где важна скорость, минимальные ресурсы и возможность быстро создать правила корреляции

ВЫПОЛНЯЙТЕ ТРЕБОВАНИЯ ГОСУДАРСТВА БЕЗ ЛИШНИХ РИСКОВ –

Интеграция с НКЦКИ под ключ — быстро и прозрачно

Во исполнение Федерального закона № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» — гарантия соответствия и управляемости процессов

ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ

УПРАВЛЯЙТЕ РИСКАМИ — НЕ ЖДИТЕ АТАК

Пентест для устойчивости и соответствия требованиям

Реалистичная проверка внешнего периметра: выявляем уязвимости до злоумышленников и подтверждаем готовность вашего бизнеса к киберугрозам.

Протестировать
24.04.2026 70 3 мин.

Tropic Trooper использует зараженный трояном SumatraPDF и GitHub для распространения AdaptixC2

Целью новой кампании, направленной на китайскоязычных пользователей, является использование троянской версии программы просмотра PDF-файлов SumatraPDF для установки агента AdaptixC2 Beacon, предназначенного для действий после проникновения в систему, и, в конечном итоге, для злоупотребления туннелями Microsoft Visual Studio Code (VS Code) с целью получения удаленного доступа.

Zscaler ThreatLabz, обнаруживший эту кампанию в прошлом месяце, с высокой степенью уверенности приписывает ее Tropic Trooper (также известной как APT23, Earth Centaur, KeyBoy и Pirate Panda) — хакерской группе, известной своими атаками на различные организации в Тайване, Гонконге и на Филиппинах. По оценкам, она действует по крайней мере с 2011 года.

«Злоумышленники создали настраиваемый прослушиватель AdaptixC2 Beacon, используя GitHub в качестве платформы управления и контроля (C2)», — сообщил в своем анализе исследователь в области безопасности Инь Хонг Чанг.

Считается, что целями этой кампании являются китайскоязычные жители Тайваня, а также жители Южной Кореи и Японии. Отправной точкой атаки служит ZIP-архив, содержащий приманки в виде документов на военную тематику, предназначенные для запуска вредоносной версии SumatraPDF, которая затем используется для отображения поддельного PDF-документа, одновременно загружая зашифрованный шелл-код с промежуточного сервера для запуска AdaptixC2 Beacon.

Для этого исполняемый файл SumatraPDF с бэкдором запускает слегка модифицированную версию загрузчика под кодовым названием TOSHIS, который является вариантом Xiangoop — вредоносного ПО, связанного с Tropic Trooper, и ранее использовавшегося для извлечения полезных нагрузок следующего этапа, таких как Cobalt Strike Beacon или агент Merlin для фреймворка Mythic.

Загрузчик отвечает за активацию многоэтапной атаки, размещая как документ-приманку в качестве механизма отвлечения внимания, так и агент AdaptixC2 Beacon в фоновом режиме. Агент использует GitHub для связи C2, отправляя сигналы на инфраструктуру, контролируемую злоумышленником, для получения задач, которые должны быть выполнены на скомпрометированном хосте.

Атака переходит к следующему этапу только тогда, когда жертва считается ценной; в этот момент злоумышленник развертывает VS Code и настраивает туннели VS Code для удаленного доступа. На некоторых машинах было обнаружено, что злоумышленник устанавливает альтернативные троянские приложения, вероятно, в попытке лучше замаскировать свои действия.

Более того, было замечено, что промежуточный сервер, вовлеченный во взлом («158.247.193[.]100»), размещает Cobalt Strike Beacon и пользовательский бэкдор под названием EntryShell, которые оба использовались Tropic Trooper в прошлом.

«Подобно кампании TAOTH, в качестве полезной нагрузки используются общедоступные бэкдоры», — сообщила компания Zscaler. «Хотя ранее использовались Cobalt Strike Beacon и Mythic Merlin, злоумышленник теперь перешел на AdaptixC2».

Новость дополняется...
Источник: https://thehackernews.com/2026/04/tropic-trooper-uses-trojanized.html

Следите за киберугрозами вместе с экспертами CRATU!
Следите за киберугрозами вместе с экспертами CRATU!
Анализ реальных атак, техники APT-групп, новые уязвимости, практические рекомендации по детекту и доля иронии — всё, как вы любите.

CRATU — ваш инсайдерский источник по кибербезопасности. Подписывайтесь на наш Telegram-канал

Возврат к списку

КОНТРОЛИРУЙ РИСКИ:

Пентест для защиты бизнеса

Реалистичная проверка устойчивости ваших систем.

Протестировать

ПОСЛЕДНИЕ НОВОСТИ