Tropic Trooper Uses Trojanized SumatraPDF and GitHub to Deploy AdaptixC2
Ein neuer Angriffskampagnen von Tropic Trooper zielt auf chinesischsprachige Benutzer mit einer verfälschten Version des SumatraPDF-Readers ab, um den AdaptixC2 Beacon zu installieren. Dieser ermöglicht es Angreifern, Microsoft Visual Studio Code-Tunnels für Remote-Zugriff zu missbrauchen. Zscaler ThreatLabz hat diese Aktivität im letzten Monat entdeckt und der Angriff richtet sich vor allem gegen chinesische Sprachbenutzer. Benutzer sollten ihre PDF-Reader auf dem neuesten Stand halten und Verdachtsfälle von VS Code-Tunneln überprüfen lassen.
Tropic Trooper zielt mit einer trojanisierten Version des SumatraPDF-Readers auf chinesischsprachige Nutzer. Die Kampagne installiert den AdaptixC2 Beacon und ermöglicht den Missbrauch von Microsoft Visual Studio Code-Tunneln für Remote-Zugriff. Zscaler ThreatLabz entdeckte die Aktivität im letzten Monat.
Vor allem chinesischsprachige Nutzer.
Trojanisierte Software und legitime Remote-Tunnel können Erkennung erschweren und unautorisierten Zugriff ermöglichen.
Ein Nutzer installiert den trojanisierten PDF-Reader, wodurch AdaptixC2-Beaconing und Remote-Zugriff über VS-Code-Tunnel möglich werden.
PDF-Reader aus vertrauenswürdigen Quellen beziehen, Installationen prüfen und verdächtige VS-Code-Tunnel untersuchen.
- ▸Defensiver Check 1: Endpunkte auf nicht autorisierte oder ungewöhnliche SumatraPDF-Installationen prüfen.
- ▸Defensiver Check 2: Netzwerk- und Endpoint-Telemetrie auf unerwartete Visual-Studio-Code-Tunnel untersuchen.
- ▸Defensiver Check 3: Erkennung für AdaptixC2-Beacon-Verhalten anhand verfügbarer defensiver Telemetrie validieren.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1204.002 User Execution: Malicious File | Medium | Die Kampagne nutzt eine verfälschte Version des SumatraPDF-Readers. |
| Command and Control | T1105 Ingress Tool Transfer | Low | Der Artikel erwähnt die Installation des AdaptixC2 Beacon, aber keine Transferdetails. |
| Command and Control | T1219 Remote Access Software | Medium | Microsoft Visual Studio Code-Tunnels werden für Remote-Zugriff missbraucht. |
- Konkrete Hashes, Domains oder IP-Adressen werden nicht im Artikel angegeben.
- Die Verbreitungsmethode des trojanisierten Readers wird nicht im Artikel angegeben.
- Konkrete betroffene Organisationen oder Länder außer chinesischsprachigen Nutzern werden nicht angegeben.