[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/acidbox-rare-malware/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/acidbox-rare-malware/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# AcidBox: ロシアの組織を標的にTurlaグループのエクスプロイトを流用するまれなマルウェア

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます  
Related Products  
[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Esmid Idrizovic](https://unit42.paloaltonetworks.com/ja/author/esmid-idrizovic/)
  * [Dominik Reichel](https://unit42.paloaltonetworks.com/ja/author/dominik-reichel/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2020年6月22日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [脆弱性](https://unit42.paloaltonetworks.com/ja/category/vulnerabilities-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [AcidBox](https://unit42.paloaltonetworks.com/ja/tag/acidbox-ja/)
  * [CVE-2008-3431](https://unit42.paloaltonetworks.com/ja/tag/cve-2008-3431-ja/)
  * [Pensive Ursa](https://unit42.paloaltonetworks.com/ja/tag/pensive-ursa-ja/)
  * [Turla](https://unit42.paloaltonetworks.com/ja/tag/turla-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/acidbox-rare-malware/?pdf=download&lg=ja&_wpnonce=92524fc9d4 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/acidbox-rare-malware/?pdf=print&lg=ja&_wpnonce=92524fc9d4 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=AcidBox:%20ロシアの組織を標的にTurlaグループのエクスプロイトを流用するまれなマルウェア&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Facidbox-rare-malware%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Facidbox-rare-malware%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Facidbox-rare-malware%2F&title=AcidBox:%20ロシアの組織を標的にTurlaグループのエクスプロイトを流用するまれなマルウェア "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Facidbox-rare-malware%2F&text=AcidBox:%20ロシアの組織を標的にTurlaグループのエクスプロイトを流用するまれなマルウェア "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Facidbox-rare-malware%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=AcidBox:%20ロシアの組織を標的にTurlaグループのエクスプロイトを流用するまれなマルウェア%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Facidbox-rare-malware%2F "Share in Mastodon")

## 要約

[2014](https://www.gdatasoftware.com/blog/2014/02/23968-uroburos-highly-complex-espionage-software-with-russian-roots)年、[Turlaグループ](https://malpedia.caad.fkie.fraunhofer.de/actor/turla_group)と呼ばれる高度な技術を持つ新たな攻撃グループについてのニュースが報道されました。[エストニア対外情報庁](https://www.valisluureamet.ee/pdf/raport-2018-ENG-web.pdf)によれば彼らは「ロシアを拠点としロシア連邦保安庁のために活動しているグループ」とされており、同グループの使うカーネルモードで動作するマルウェアはサードパーティ製デバイスドライバを悪用し[ドライバ署名の強制](<https://docs.microsoft.com/en-us/previous-versions/windows/hardware/design/dn653559(v=vs.85)?redirectedfrom=MSDN>)(Driver Signature Enforcement 以降「DSE」)を無効化したことが報じられた初の事例となりました。

DSEはWindows Vistaから導入されたセキュリティメカニズムで、未署名のドライバがカーネル空間にロードされないようにするものです。Turlaは署名されたVirtualBoxドライバVBoxDrv.sys v1.6.2を使用してDSEを非アクティブ化した後、自身の未署名のペイロードドライバをロードします。

なお一般に[CVE-2008-3431](https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2008-3431)と呼ばれている本エクスプロイトについては一部で認識に混乱が見られます。Turlaが使用するエクスプロイトには、実際には2つの脆弱性が悪用されているのですが、CVE-2008-3431で修正されたのはこのうちの1つのみなのです。Turlaが発見したもう1つの脆弱性は、CVE-2008-3431とともに、彼らのエクスプロイトの最初のバージョンで使用されています。おそらく[2014](https://www.kernelmode.info/forum/viewtopic4989.html?f=16&t=3193&start=50#p26173)年に投入されたTurlaのカーネルモードマルウェアの2つ目のバージョンでは、パッチが適用されていない脆弱性のみが悪用されます。この脆弱性については、後で詳しく解説します。

さて2019年2月、Unit 42は、情報セキュリティコミュニティにはまだ知られていない攻撃者が、パッチ未適用の2つ目の脆弱性により、VirtualBoxのVBoxDrv.sysドライバv1.6.2だけでなく、v3.0.0までのその他すべてのバージョンも悪用できることを発見したことに気付きました。さらに私たちの調査では、この未知の攻撃者がVirtualBoxドライババージョン2.2.0を悪用して2017年に2つ以上のロシアの組織を攻撃したことがわかっており、この件についてはここで初めて発表します。私たちは、これはドライババージョン2.2.0が脆弱だとは知られておらず、したがって攻撃されたセキュリティ企業が警戒していなかったために発生したと考えています。その他の被害は見つかっていないため、これは標的型攻撃でのみ使用される非常にまれなマルウェアであると考えられます。

攻撃者は、AcidBoxと私たちが呼んでいる(マルウェアのドライバデバイス名のアナグラムとVirtualBoxの組み合わせから)、それまでは知られていなかったマルウェアファミリを悪用しています。このマルウェアは複雑かつまれであり、より大きなツールセットの一部であるため、標的型攻撃用に高度な攻撃者により使用されたものであり、攻撃者がまだ活動していればこのマルウェアは現在もまだ使用されている可能性が高いと考えられます。ただし、ある程度書き換えられていることが予想されます。私たちが保持している情報から、使用されたエクスプロイト以外は、この未知の攻撃者はTurlaとはつながっていないと考えています。

パロアルトネットワークスのお客様は、この脅威から保護されています。WildFireの脅威防御プラットフォームは、このマルウェアを悪意のあるものとして識別します。AutoFocusのお客様は、AcidBoxタグを使用してマルウェア活動を追跡できます。この攻撃に対する攻撃者プレイブックも作成し、[こちら](https://pan-unit42.github.io/playbook_viewer/?pb=temp-acidbox)で公開しています。

#### 未知の攻撃者

2019年2月、私たちはTurlaのVirtualBoxエクスプロイトで使用されていることがわかっている文字列を含む、AcidBoxのサンプル(SHA256: eb30a1822bd6f503f8151cb04bfd315a62fa67dbfe1f573e6fcfd74636ecedd5)がVirusTotalにアップロードされていることを発見しました。サンプルのより深い分析の結果、これはいずれの既知の攻撃者にも結び付けることができなかった高度なマルウェアの一部であるメイン ワーカー モジュールであることがわかりました。

私たちはDr.Web社のリサーチャーと共同調査を行い、このサンプルが2017年にロシアで不特定のエンティティに対する標的型攻撃で使用されたものであることを突き止めました。同社のリサーチャーたちは同じマルウェアファミリの追加のサンプルを3つ提供してくれました。これらのユーザーモードサンプルのうちの2つは、Windowsレジストリからメインワーカーをロードするモジュールで、残り1つはメインワーカーのサンプルに埋め込まれているカーネルモード ペイロード ドライバでした。私たちはさらにロシアに本社を置くKaspersky社にも連絡しました。Kaspersky社のデータベースに含まれていた唯一の追加のサンプルは、同じくユーザーモード ローダー バージョンでした。このほか、ESET社にも連絡しましたが、私たち同様、ESET社も同マルウェアによる感染被害者を発見していませんでした。このことから、これは標的型攻撃でのみ使用されている非常にまれなマルウェアであると考えられます。

すべてのサンプルに共通しているのが、2017年5月9日というコンパイルタイムスタンプです。Kaspersky社が発見したサンプルは2017年6月にデータベースに登録されているため、この日付は正当なようです。したがって、このマルウェアを使用したキャンペーンは2017年に発生したと結論付けられます。より新しいサンプルは発見できていないため、AcidBoxが今も使用されているのか、またさらに発展しているのかは不明です。

サンプルの特定の特性をすべての既知のマルウェアと比較しましたが、明確な一致は見つかりませんでした。ProjectSauronによるマルウェアである[Remsec](https://securelist.com/faq-the-projectsauron-apt/75533/)とは、以下に示すような若干の類似性があります。

* * DWORDサイズ データ マーカー値
  * 2/3ワードで構成されるエクスポート関数名
  * 使用されているMS Visual C/C++コンパイラ
  * 各種のインポートAPI関数の重複
  * 自身の未署名ドライバをロードするための脆弱なサードパーティ製ドライバの悪用
  * 使用されているzlib圧縮
  * リソースセクションでの機密データの暗号化

ただしこれらの事実だけでは、サンプルが攻撃者ProjectSauronによるものであると判断することはできません。私たちは、未知の攻撃者によるものである可能性が高いと考えています。

#### VirtualBoxエクスプロイトとTurlaのバージョン

CVE-2008-3431に記述されている元の脆弱性は[Core Security](https://www.coresecurity.com/content/virtualbox-privilege-escalation-vulnerability)社が2008年に発見したもので、VBoxDrv.sysのバージョン1.6.2とそれ以下のバージョンに影響しました。バージョン1.6.4で修正されたため、それ以降悪用されることはなくなりました。
[![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/06/Figure-1.-Vulnerable-and-patched-VirtualBox-device-dispatch-handler-routines-on-the-left-and-right-respectively.png)](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/06/Figure-1.-Vulnerable-and-patched-VirtualBox-device-dispatch-handler-routines-on-the-left-and-right-respectively.png) 図1.脆弱性があるVirtualBoxデバイス ディスパッチ ハンドラ ルーチン(左)とパッチが適用されたバージョン(右)

当該の脆弱性はVBoxDrvNtDeviceControlと呼ばれるディスパッチデバイス制御ルーチンに存在します。1.6.4より前のバージョンでは、ユーザーモードDeviceIoControl API関数を呼び出し、入出力バッファとして上書きしたいカーネルアドレスとともに以下のいずれかの制御コードを送信することができます。

* * SUP\_IOCTL\_FAST\_DO\_RAW\_RUN
  * SUP\_IOCTL\_FAST\_DO\_HM\_RUN
  * SUP\_IOCTL\_FAST\_DO\_NOP

カーネルアドレスはチェックも検証もなく制御ハンドラに渡され(図1左の28行目を参照)、supdrvIOCtlFastの戻り値が挿入されます(図1左の24行目を参照)。Core Security社の脆弱性調査はここまでだったのですが、Turlaはその後も調査を続けました。元のエクスプロイトでは、supdrvIOCtlFastからの戻り値は制御されていないため、カーネルアドレスに書き込まれるランダムな値となります。Turlaのエクスプロイトでは、必要な値を返す簡単なシェルコードに実行をリダイレクトするようにsupdrvIOCtlFastの関数ポインタを上書きすることで戻り値を制御しています。これについては、[複数](https://www.kernelmode.info/forum/viewtopic7377.html?f=16&t=3193&start=10#p22357)の[記事](https://www.virusbulletin.com/virusbulletin/2014/05/anatomy-turla-exploits/)で詳細に解説されており、リバースエンジニアリングされた完全なエクスプロイトコードも[提供](https://github.com/hfiref0x/DSEFix)されています。

パッチが適用されたバージョン1.6.4(図1右を参照)では、カーネルアドレスを渡すことにより悪用される可能性があるUserBufferポインタは使用されなくなっています。また、rc変数が0以上であるかがチェックされます。これはパッチには必要ありませんが、サニティチェックのようなものです。

このパッチでカーネルアドレスを上書きする元の脆弱性については修正されましたが、supdrvIOCtlFastの関数ポインタの制御を可能にするもう一方の脆弱性は修正されないままになりました。これは当時Core Security社はまだこの脆弱性を発見しておらず、それを数年後にTurlaの攻撃者が発見したためです。

Turlaは現在も脆弱なVirtualBoxドライバv.1.6.2を使用していますが、悪用されているのはパッチ未適用の脆弱性のみです。Lastline社が、Turlaがこの脆弱性を悪用する理由および方法について[解説](https://www.lastline.com/labsblog/turla-apt-group-gives-their-kernel-exploit-a-makeover/)しています。またリバースエンジニアリングされたエクスプロイトコードが、[Turla Driver Loader](https://github.com/hfiref0x/TDL)というプロジェクトで提供されています。

問題は、この同じエクスプロイトを、わずかな修正を加えるだけで(どのような修正かはここでは公開しませんが)、3.0.0までのすべてのVBoxDrv.sysのバージョンで悪用できるという点です。未知の攻撃者もこのことに気付きました。4.0未満のVirtualBoxバージョンは公式Webサイトでは提供されなくなっていますが、一部のソフトウェア ダウンロード サイトではまだ入手可能です。

バージョン3.0.0以降、一部の構造やルーチンが変更されているため、このエクスプロイトは悪用できなくなっています。ただしそれ以降のバージョンでも、何らかの調整を加えることにより、同じ脆弱性が悪用される可能性がないとは言い切れません。

さらに興味深いのは、Turlaの作成者達もそのことに気付いていないようであるということです。その他の点では気付かれにくいエクスプロイトで、未だにVBoxDrv.sys v.1.6.2を使用しているのです。このドライバは、ゲーム内でのチートなど、悪意があるかその他のいかがわしい目的で使用されることがよく知られています。

#### AcidBoxの技術分析

このマルウェアは複雑なモジュール型のツールキットであり、私たちはその一部しか入手していません。合計で4つの64ビットユーザーモードDLLと、未署名のカーネルモードドライバを発見しています(SHA256: 3ef071e0327e7014dd374d96bed023e6c434df6f98cce88a1e7335a667f6749d)。4つのユーザーモードサンプルのうちの3つは同一の機能を持ち、メイン ワーカー モジュールに対するローダーです。異なるのは、ファイルの説明と、埋め込まれ、暗号化されたレジストリパスのみです。これらのローダーは[セキュリティ サポート プロバイダ](https://docs.microsoft.com/en-us/windows/win32/secauthn/custom-security-packages)(SSP)として作成されています。SSPは、少なくともSpLsaModeInitialize関数をエクスポートし、通常はクライアント/サーバーアプリケーション間の認証などのセキュリティメカニズムを提供するDLLです。[Kerberos](https://docs.microsoft.com/en-us/windows/win32/secauthn/kerberos-ssp-ap) (kerberos.dll)や[NTLM](https://docs.microsoft.com/en-us/windows/win32/secauthn/msv1-0-authentication-package) (msv1\_0.dll)など、Windowsではいくつかの標準SSPが提供されています。SSPインターフェイスは、マルウェアの永続化および注入を目的として悪用される可能性があります。永続性を維持するためには、SSP DLLをWindowsのシステムディレクトリに挿入し、DLLの名前を[特定のレジストリ値](https://docs.microsoft.com/en-us/windows/win32/secauthn/registering-ssp-ap-dlls)に追加する必要があります。これにより、システムの再起動時にDLLがWindowsのlsass.exeプロセスにロードされ、実行されます。SSP DLLをlsass.exeに注入するだけであれば、即時ロードをトリガーするAPI関数[AddSecurityPackage](https://docs.microsoft.com/en-us/windows/win32/api/sspi/nf-sspi-addsecuritypackagea)を呼び出します。もちろんどちらの方法でも、最低でも管理者権限が必要です。SSPインターフェイスを悪用したマルウェアの最初の事例は、[2014](https://docplayer.net/20839173-Analysis-of-malicious-security-support-provider-dlls.html)年にMatt Graeber氏により報告されました。それ以来、この永続化と注入のトリックは[広く知られる](https://attack.mitre.org/techniques/T1101/)ようになりましたが、今もマルウェアではほとんど使用されていません。

3つのAcidBox SSP DLLでは、いずれのセキュリティ関連の操作も利用せず、このインターフェイスを純粋に注入目的で、またおそらくは永続化目的でも悪用しています。3つのSSPはそれぞれ、Windowsで提供されている標準パッケージ(msv1\_0.dll、pku2u.dll、wdigest.dll)に似た、以下のファイル名を持ちます。

* * msv1\_1.dll (SHA256: b3166c417d49e94f3d9eab9b1e8ab853b58ba59f734f774b5de75ee631a9b66d)
  * pku.dll (SHA256: 3ad20ca49a979e5ea4a5e154962e7caff17e4ca4f00bec7f3ab89275fcc8f58c)
  * windigest.dll (SHA256: 003669761229d3e1db0f5a5b333ef62b3dffcc8e27c821ce9018362e0a2df7e9)

[![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/06/Figure-2.-Standard-SSP-DLLs-provided-in-Windows-7-present-in-the-“Security-Packages”-value.png)](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/06/Figure-2.-Standard-SSP-DLLs-provided-in-Windows-7-present-in-the-“Security-Packages”-value.png) 図2.「Security Packages」値に指定されているWindows 7の標準SSP DLL

このため、AcidBox SSPは永続化目的でもインターフェイスを悪用していると考えています。ただし、SSP DLLをインストールするコンポーネントを入手していないため、これは確実ではありません。わかっているのは、SSPはロードされるプロセスパスがリソースセクションですべてのサンプルに埋め込まれているパスと一致しているかどうかを最初にチェックするため、SSPインターフェイスはlsass.exeへの注入に使用されているということです(C:\\WINDOWS\\SYSTEM32\\lsass.exe)。このプロセスパスはリソース4097に含まれており、ステガノグラフィによりどのように隠されているかについては後で解説します。

AcidBox SSP DLLの目的は、各サンプルのリソース256に含まれているレジストリ値からメイン ワーカー モジュールをロードすることです。メインワーカーDLLがレジストリにどのように格納されたのかはわかりませんが、SSP DLLをインストールしたのと同じ、私たちが入手していないコンポーネントにより実行されたと考えられます。また、これらのサンプルの1つには異なるレジストリキーが埋め込まれていたため、3つのSSP DLLは別々のシステムからのものであると想定されます。さらに、これらのモジュールはシステムで唯一目に見える部分であり、ロードされるメイン ワーカー モジュールはレジストリで暗号化されたままであるため、選択されているファイル名と同様に、それぞれ何らかの違いがある可能性があります。メインワーカーは、データBLOBのCRC32ハッシュなどの各種のメタデータや、含まれているデータのタイプを示すマジック バイト シーケンスを含むデータBLOB内で暗号化されてレジストリに格納されています。

データをキー0xCAと単にXORすることによって、SSP DLLによりレジストリから復号化されると、メインワーカーDLLはメモリからロードされるように準備されます。これは、モジュールに対するスレッドを作成し、メインワーカーのエクスポート関数UpdateContextを開始アドレスとして使用することにより行われます。メイン ワーカー モジュールはVirtualBoxエクスプロイトを使用して未署名のマルウェアドライバをロードし、私たちが入手していない1つまたは複数のコンポーネントからのコマンドを待機します。これらのコマンドには、ドライバによるカーネル空間のレジストリからの追加のペイロードのロードや、新たなSSP DLLのインストールを行うものなどがあります。

メインワーカーには、InitMainStartupとUpdateContextという2つのエクスポート関数があります。以下の文字列が平文で含まれます。  
%s\\%s %s\\%s{%s} %s\\\[\[%s\]\] %s.dll %s%s%s.dll \\\\.\\PCIXA\_CFGDEV InitEntry InitExit The Magic Word! ntoskrnl.exe ntkrn ntkrp hal.dll ntoskrnl ntkrnlpa.exe %s%s%s Group Count NextInstance Root\\LEGACY\_NULL\\0000

|----------------------------------------------------------------------|--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 | %s\\%s %s\\%s{%s} %s\\\[\[%s\]\] %s.dll %s%s%s.dll \\\\.\\PCIXA\_CFGDEV InitEntry InitExit The Magic Word! ntoskrnl.exe ntkrn ntkrp hal.dll ntoskrnl ntkrnlpa.exe %s%s%s Group Count NextInstance Root\\LEGACY\_NULL\\0000 |

以下の追加の文字列がスタック難読化されています。  
SeLoadDriverPrivilege %s\\%c\*.dll System\\CurrentControlSet\\Control\\ NtQueryInformationThread BFE\_Notify\_Event\_ Microsoft\\Cryptography ntdll.dll \\Registry\\Machine\\ SOFTWARE Global %s\\%s Security Packages kernel32.dll SOFTWARE \\Registry\\Machine\\ MachineGuid ntdll.dll

|-------------------------------------------------|---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 | SeLoadDriverPrivilege %s\\%c\*.dll System\\CurrentControlSet\\Control\\ NtQueryInformationThread BFE\_Notify\_Event\_ Microsoft\\Cryptography ntdll.dll \\Registry\\Machine\\ SOFTWARE Global %s\\%s Security Packages kernel32.dll SOFTWARE \\Registry\\Machine\\ MachineGuid ntdll.dll |

後で動的に解決されて使用される、XORエンコードされたDLLおよび関数名も含まれます。  
ntdll.RtlGetVersion ntdll.ZwLoadDriver ntdll.ZwUnloadDriver ntdll.ZwQuerySystemInformation kernel32.DeviceIoControl kernel32.GetSystemDirectoryA ntdll.RtlAnsiStringToUnicodeString ntdll.ZwClose ntdll.ZwCreateFile ntdll.ZwQueryInformationFile ntdll.ZwReadFile ntdll.ZwWriteFile kernel32.GetSystemDirectoryA kernel32.GetSystemDirectoryW kernel32.BaseThreadInitThunk kernel32.LZDone advapi32.CryptAcquireContextA advapi32.CryptGenRandom advapi32.CryptReleaseContext ntdll.RtlRbInsertNodeEx ntdll.RtlRbRemoveNode ntdll.RtlAcquireSRWLockExclusive ntdll.RtlReleaseSRWLockExclusive ntdll.RtlEnterCriticalSection ntdll.RtlPcToFileHeader ntdll.RtlGetVersion ntdll.RtlUpcaseUnicodeChar ntdll.RtlAnsiStringToUnicodeString ntdll.LdrLockLoaderLock ntdll.LdrUnlockLoaderLock ntdll.ZwClose ntdll.ZwCreateSection ntdll.ZwMapViewOfSection ntdll.ZwUnmapViewOfSection

|----------------------------------------------------------------------------------------------|----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 | ntdll.RtlGetVersion ntdll.ZwLoadDriver ntdll.ZwUnloadDriver ntdll.ZwQuerySystemInformation kernel32.DeviceIoControl kernel32.GetSystemDirectoryA ntdll.RtlAnsiStringToUnicodeString ntdll.ZwClose ntdll.ZwCreateFile ntdll.ZwQueryInformationFile ntdll.ZwReadFile ntdll.ZwWriteFile kernel32.GetSystemDirectoryA kernel32.GetSystemDirectoryW kernel32.BaseThreadInitThunk kernel32.LZDone advapi32.CryptAcquireContextA advapi32.CryptGenRandom advapi32.CryptReleaseContext ntdll.RtlRbInsertNodeEx ntdll.RtlRbRemoveNode ntdll.RtlAcquireSRWLockExclusive ntdll.RtlReleaseSRWLockExclusive ntdll.RtlEnterCriticalSection ntdll.RtlPcToFileHeader ntdll.RtlGetVersion ntdll.RtlUpcaseUnicodeChar ntdll.RtlAnsiStringToUnicodeString ntdll.LdrLockLoaderLock ntdll.LdrUnlockLoaderLock ntdll.ZwClose ntdll.ZwCreateSection ntdll.ZwMapViewOfSection ntdll.ZwUnmapViewOfSection |

すべての機能は2つのエクスポート関数に含まれており、DllMainには関連するコードは含まれていません。目に付くのが、コード全体でカスタムDWORDサイズのステータスコードが多用されている点です。result変数にステータスコードが指定されている、逆コンパイルされたコードの例:  
... if ( !a1 || !a2 || !(\_DWORD)v3 ) { result = 0xA0032B02; goto LABEL\_45; } if ( strlen(a1) \<= 1 ) goto LABEL\_65; result = get\_kernel32\_path(a1, \&v43, \&v37, \&v41); if ( result ) goto LABEL\_45; if ( (unsigned int)v3 \< 0x1C ) { LABEL\_65: result = 0xA0032B02; goto LABEL\_45; } pBuffer = allocate\_buffer(v13, (unsigned int)v3, 0i64, v11, 0, 1); buffer = pBuffer; if ( !pBuffer ) { LABEL\_9: result = 0xA0032B04; goto LABEL\_45; } if ( memcpy\_s(pBuffer, v3, a2, v3) ) { LABEL\_11: result = 0xA0032B06; goto LABEL\_45; } ...

|----------------------------------------------------------------------------------------|----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 | ... if ( !a1 || !a2 || !(\_DWORD)v3 ) { result = 0xA0032B02; goto LABEL\_45; } if ( strlen(a1) \<= 1 ) goto LABEL\_65; result = get\_kernel32\_path(a1, \&v43, \&v37, \&v41); if ( result ) goto LABEL\_45; if ( (unsigned int)v3 \< 0x1C ) { LABEL\_65: result = 0xA0032B02; goto LABEL\_45; } pBuffer = allocate\_buffer(v13, (unsigned int)v3, 0i64, v11, 0, 1); buffer = pBuffer; if ( !pBuffer ) { LABEL\_9: result = 0xA0032B04; goto LABEL\_45; } if ( memcpy\_s(pBuffer, v3, a2, v3) ) { LABEL\_11: result = 0xA0032B06; goto LABEL\_45; } ... |

メインワーカーのサンプルには、16、256、4097、8193、12289という有効なアイコンを持つ5つのアイコンリソースが含まれます。各名前は異なるアイコン解像度を表していますが、付加されている暗号化データが異なるだけで、これはステガノグラフィの一形態と見なすことができます。このデータはカスタムアルゴリズムで暗号化され、さらにzlib圧縮されています。同じ手法はSSP DLL内でも使用されています。復号化および解凍用のPythonスクリプトについては、付録を参照してください。復号化後、データBLOBの構造は以下のようになります。  
struct data\_blob { DWORD marker; // Marker bytes (0x9A65659A) DWORD crc32; // CRC32 value of decrypted or zlib uncompressed bytes DWORD size; // Size of decrypted or zlib uncompressed bytes DWORD option; // Information if data is encrypted or zlib compressed; 0x1 = encrypted, 0x2 = zlib compressed char data\[\]; // Encrypted or zlib compressed data };

|-------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 | struct data\_blob { DWORD marker; // Marker bytes (0x9A65659A) DWORD crc32; // CRC32 value of decrypted or zlib uncompressed bytes DWORD size; // Size of decrypted or zlib uncompressed bytes DWORD option; // Information if data is encrypted or zlib compressed; 0x1 = encrypted, 0x2 = zlib compressed char data\[\]; // Encrypted or zlib compressed data }; |

復号化されたデータは以下のとおりです。

リソース16:  
System\\CurrentControlSet\\Control\\Class\\{4D36E97D-E325-11CE-BFC1-08002B E10318}\\0003\\DriverData

|-----|------------------------------------------------------------------------------------------------------|
| 1 2 | System\\CurrentControlSet\\Control\\Class\\{4D36E97D-E325-11CE-BFC1-08002B E10318}\\0003\\DriverData |

リソース256:  
System\\CurrentControlSet\\Control\\Class\\{4D36E96A-E325-11CE-BFC1-08002B E10318}\\0000\\DriverData

|-----|------------------------------------------------------------------------------------------------------|
| 1 2 | System\\CurrentControlSet\\Control\\Class\\{4D36E96A-E325-11CE-BFC1-08002B E10318}\\0000\\DriverData |

リソース16と256は、リソース8193内に埋め込まれたドライバおよびAcidBoxドライバにより注入される可能性が高い追加のペイロードに対する復号化キーを含むWindowsレジストリキーです。

リソース4097:  
C:\\WINDOWS\\SYSTEM32\\lsass.exe

|---|----------------------------------|
| 1 | C:\\WINDOWS\\SYSTEM32\\lsass.exe |

このリソースには、自身が正しいプロセスにロードされていることを検証するために各サンプルが使用するプロセスのパスが含まれます。リソース8193には、RSAによって暗号化されている未署名のカーネルモード ペイロード ドライバが含まれます。ドライバは、2つのエクスポート関数InitEntryとInitExitを持つカーネルモードDLLとして実現されています。以下の平文文字列が含まれます。  
ntoskrnl.exe ntkrn ntkrp hal.dll ntoskrnl ntkrnlpa.exe csrss.exe PsCreateSystemThread \\Device\\VBoxDrv \\DosDevices\\PCIXA\_CFGDEV \\Windows\\ApiPort \\Sessions\\%u\\Windows\\ApiPort \\Sessions\\xxxxxxxx\\Windows\\ApiPort \\Device\\PCIXA\_CFG \\DosDevices\\PCIXA\_CFGDEV

|-------------------------------------|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 | ntoskrnl.exe ntkrn ntkrp hal.dll ntoskrnl ntkrnlpa.exe csrss.exe PsCreateSystemThread \\Device\\VBoxDrv \\DosDevices\\PCIXA\_CFGDEV \\Windows\\ApiPort \\Sessions\\%u\\Windows\\ApiPort \\Sessions\\xxxxxxxx\\Windows\\ApiPort \\Device\\PCIXA\_CFG \\DosDevices\\PCIXA\_CFGDEV |

リソース12289には、同様に脆弱であると既述した、Sun Microsystems社により署名されたVirtualBox VBoxDrv.sysドライバv2.2.0.0が含まれます。
[![AcidBoxの署名された脆弱なVBoxDrv.sysドライババージョン2.2.0.0](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/06/Figure-3.-Signed-vulnerable-VBoxDrv.sys-driver-version-2.2.0.0.png)](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/06/Figure-3.-Signed-vulnerable-VBoxDrv.sys-driver-version-2.2.0.0.png) 図3.署名された脆弱なVBoxDrv.sysドライババージョン2.2.0.0

#### PEヘッダについての科学的なこぼれ話

私たちはサンプルの調査時に、科学的インジケータとして見逃されることの多いPEヘッダ特性に注目しました。このあまり知られていない事実はエクスポートディレクトリにあり、マルウェアサンプルの特定に役立ちます。すべてのAcidBoxサンプルでは、単一のエクスポート関数のエントリ間にギャップが含まれます。
[![AcidBoxサンプルのディレクトリ](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/06/Figure-4.-Export-directories-of-AcidBox-samples-with-gaps-between-the-export-function-entries.png)](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/06/Figure-4.-Export-directories-of-AcidBox-samples-with-gaps-between-the-export-function-entries.png) 図4.エクスポート関数のエントリ間にギャップが含まれるAcidBoxサンプルのエクスポートディレクトリ

すべてのAcidBoxサンプルには、エクスポートディレクトリにNumberOfFunctions値があり、これはNumberOfNames値よりも大きくなります。すべてのエクスポート関数に名前が付いている必要はないため、これは珍しいことではありません。名前のない関数は[序数](https://docs.microsoft.com/en-us/cpp/build/exporting-functions-from-a-dll-by-ordinal-rather-than-by-name?view=vs-2019)値で呼び出すことができます。一般的でないのは、名前のない関数エントリが0に設定されているため、使用されていないという点です。

これは、DLLファイルの属性を記述するために、[\_\_declspec(dllexport)](https://docs.microsoft.com/en-us/cpp/build/exporting-from-a-dll-using-declspec-dllexport?view=vs-2019)の代わりに独自の[DEFファイル](https://docs.microsoft.com/en-us/cpp/build/exporting-from-a-dll-using-def-files?view=vs-2019)を使用した結果発生します。DEFファイルを使用する場合には、エクスポート関数に割り当てる序数を選択できます。Visual Studioコンパイラでは関数には必ず1から番号が割り当てられるため、\_\_declspec(dllexport)ではこれは可能ではありません。

\_\_declspec(dllexport)の代わりにDEFファイルを使用することにはいくつかのメリットがあります。序数を使用した関数のエクスポートや、[関数のリダイレクト](https://docs.microsoft.com/en-us/cpp/build/reference/exports?view=vs-2019)などが可能です。デメリットは、プロジェクト内で追加のファイルを管理する必要があるという点です。

AcidBoxサンプルの場合は、次の点がわかりました。まず、作成者はDEFファイルを使用していますが、そのメリットは活用していません。これは、作成者にDEFファイルを使用する習慣があることを示している可能性があります。次に、関数の序数は1つ置きに選択されているようです。この説明としては、未使用の序数も以前は関数に使用されていたことが考えられます。最後に、作成者が実際に1つ置きを選択したと想定するのであれば、ユーザーモードDLLでは1つのエクスポート関数が削除されています。序数3が使用されていないため、ギャップが1つ置きより大きくなっています。この情報はすべて、マルウェアの特定に役立ちます。

## 結論

AcidBoxと呼ばれる新しい高度なマルウェアが2017年に未知の攻撃者により使用されましたが、現在まで検出されていませんでした。このマルウェアはWindowsのドライバ署名の強制を無効化する既知のVirtualBoxエクスプロイトを使用しますが、次のような新たなひねりが加えられています。VirtualBoxドライバVBoxDrv.sys v1.6.2には脆弱性があり、これがTurlaにより悪用されていることは広く知られていますが、この新しいマルウェアでは同じエクスプロイトをやや新しいVirtualBoxのバージョンで利用します。

時に、新たな手法を利用する技術的に興味深いWindowsマルウェアが見つかることもあります。しかし、何かのコピーのコピーのそのまたコピーであるか、技術的に面白味がないものばかりの今日の脅威状況では、これは非常にまれなことです。AcidBoxは基本的にはさほど目新しい手法は使用されていませんが、「TurlaのエクスプロイトにはVirtualBox VBoxDrv.sys 1.6.2しか悪用されない」という定説は覆りました。機密データをオーバーレイとしてアイコンリソースに付加し、永続化と注入およびWindowsレジストリへのペイロードの格納を目的としてSSPインターフェイスを悪用する点から、興味深いマルウェアとして分類することができます。

AcidBoxと私たちが呼んでいるサンプルはより大きなツールキットの一部でしかなく、残念ながらこのツールキット自体は特定できていません。ただし、私たちは脅威を検出して捕捉するため2つのYaraルールを提供しています。またお客様は、追加のサンプルを見つけた場合、または感染した場合でも、提供されているPythonスクリプトを使用して、アイコンリソースに付加された機密データを抽出することができます。これらはすべて、[こちら](https://github.com/pan-unit42/iocs/tree/master/AcidBox)(Unit 42のGitHubリポジトリ)から入手できます。

この脅威についてさらに情報をお持ちであれば、弊社にご連絡ください。

パロアルトネットワークスのお客様は、このマルウェアから保護されています。WildFireの脅威防御プラットフォームは、このマルウェアを悪意のあるものとして識別します。AutoFocusのお客様は、[AcidBox](https://autofocus.paloaltonetworks.com/#/tag/Unit42.AcidBox)タグを使用してこの活動を調査できます。

Dr.Web社、Kaspersky社、ESET社、および[hFireF0X](https://twitter.com/hfiref0x)のご協力に感謝いたします。

#### IOC

##### **Windowsのsystem32ディレクトリのファイル**

* msv1\_1.dll
* pku.dll
* windigest.dll

##### **ミューテックス**

* Global\\BFE\_Event\_{xxxxxxxxxxxx--xxxx-xxxxxxxx-xxxxxxxx}
* Global\\{xxxxxxxxxxxx--xxxx-xxxxxxxx-xxxxxxxx}

このマルウェアは、レジストリに格納されているMachineGuidを取り出し、末尾から先頭、そして先頭から末尾と切り替えながら、個々の文字を1つ置きに並べ替えます。たとえば、MachineGuid文字列a9982d3e-c859-4702-c761-df7eea468adeはe9a86daeecf5--67c2-07419d87-e34289daに変更され、上記のテンプレートに付加されます。

##### **Windowsレジストリ**

* HKEY\_LOCAL\_MACHINE\\System\\CurrentControlSet\\Control\\Class\\{4D36E97D-E325-11CE-BFC1-08002BE10318}\\0003\\DriverData (REG\_BINARY type)
* HKEY\_LOCAL\_MACHINE\\System\\CurrentControlSet\\Control\\Class\\{4D36E96A-E325-11CE-BFC1-08002BE10318}\\0000\\DriverData (REG\_BINARY type)
* HKEY\_LOCAL\_MACHINE\\System\\CurrentControlSet\\Control\\Class\\{4D36E969-E325-11CE-BFC1-08002BE10318}\\0000\\DriverData (REG\_BINARY type)

##### **サンプルのハッシュ**

メインワーカーのDLL:

* eb30a1822bd6f503f8151cb04bfd315a62fa67dbfe1f573e6fcfd74636ecedd5

カーネルモードドライバ:

* 3ef071e0327e7014dd374d96bed023e6c434df6f98cce88a1e7335a667f6749d

SSP DLLモジュール:

* 003669761229d3e1db0f5a5b333ef62b3dffcc8e27c821ce9018362e0a2df7e9
* b3166c417d49e94f3d9eab9b1e8ab853b58ba59f734f774b5de75ee631a9b66d
* 3ad20ca49a979e5ea4a5e154962e7caff17e4ca4f00bec7f3ab89275fcc8f58c
* 無害なVirtualBox VBoxDrv.sysドライバv2.2.0 (「Sun Microsystems, Inc.」により署名):
* 78827fa00ea48d96ac9af8d1c1e317d02ce11793e7f7f6e4c7aac7b5d7dd490f

トップに戻る

### タグ

* [AcidBox](https://unit42.paloaltonetworks.com/ja/tag/acidbox-ja/ "AcidBox")
* [CVE-2008-3431](https://unit42.paloaltonetworks.com/ja/tag/cve-2008-3431-ja/ "CVE-2008-3431")
* [Pensive Ursa](https://unit42.paloaltonetworks.com/ja/tag/pensive-ursa-ja/ "Pensive Ursa")
* [Turla](https://unit42.paloaltonetworks.com/ja/tag/turla-ja/ "Turla")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:D-Linkホームルーターで発見された6つの新たな脆弱性](https://unit42.paloaltonetworks.com/ja/6-new-d-link-vulnerabilities-found-on-home-routers/ "D-Linkホームルーターで発見された6つの新たな脆弱性")

### 目次

* 

### 関連記事

* [パロアルトネットワークス Unit 42 が追跡している脅威アクター グループの一覧](https://unit42.paloaltonetworks.com/ja/threat-actor-groups-tracked-by-palo-alto-networks-unit-42/ "article - table of contents")
* [Kazuar (ヒクイドリ) の巣の上で: 孵ったばかりの Pensive Ursa (Turla) のバックドアを取り締まる](https://unit42.paloaltonetworks.com/ja/pensive-ursa-uses-upgraded-kazuar-backdoor/ "article - table of contents")
* [脅威グループの評価: Turla (別名 Pensive Ursa)](https://unit42.paloaltonetworks.com/ja/turla-pensive-ursa-threat-assessment/ "article - table of contents")

## 関連項目 リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of a severe Linux vulnerability. Close-up of a woman wearing glasses and focusing intently on a computer screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/05_Vulnerabilities_1920x900-2-1-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年5月5日 [#### Copy Fail:ここ数年で最も深刻なLinuxの脅威について必要な知識](https://unit42.paloaltonetworks.com/ja/cve-2026-31431-copy-fail/)

* [Containers](https://unit42.paloaltonetworks.com/ja/tag/containers-ja/ "Containers")

* [CVE-2026-31431](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-31431/ "CVE-2026-31431")

* [Kubernetes](https://unit42.paloaltonetworks.com/ja/tag/kubernetes-ja/ "Kubernetes")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/cve-2026-31431-copy-fail/ "Copy Fail:ここ数年で最も深刻なLinuxの脅威について必要な知識")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of BeyondTrust vulnerability CVE-2026-1731. Digital art depicting a stylized mountain range with vibrant blue and red hues. The peaks are accentuated by glowing particles and an abstract, starry backdrop, creating a futuristic landscape.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/14_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月19日 [#### BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認](https://unit42.paloaltonetworks.com/ja/beyondtrust-cve-2026-1731/)

* [Bash](https://unit42.paloaltonetworks.com/ja/tag/bash-ja/ "bash")

* [CVE-2026-1731](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1731/ "CVE-2026-1731")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/beyondtrust-cve-2026-1731/ "BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認")  
  ![](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/AdobeStock_1020436911-786x440.jpeg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月17日 [#### 野放し状態で悪用されているIvanti EPMMの深刻な脆弱性](https://unit42.paloaltonetworks.com/ja/ivanti-cve-2026-1281-cve-2026-1340/)

* [CVE-2026-1281](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1281/ "CVE-2026-1281")

* [CVE-2026-1340](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1340/ "CVE-2026-1340")

* [Ivanti](https://unit42.paloaltonetworks.com/ja/tag/ivanti-ja/ "Ivanti")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/ivanti-cve-2026-1281-cve-2026-1340/ "野放し状態で悪用されているIvanti EPMMの深刻な脆弱性")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
