[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/agonizing-serpens-targets-israeli-tech-higher-ed-sectors/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/agonizing-serpens-targets-israeli-tech-higher-ed-sectors/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/ "脅威アクター グループ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# イスラエルの高等教育・テクノロジー セクターを標的とする Agonizing Serpens (別名 Agrius)

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 9 分で読めます  
Related Products  
[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Cortex XSIAM icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XSIAM](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xsiam-ja/ "Cortex XSIAM")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Or Chechik](https://unit42.paloaltonetworks.com/ja/author/or-chechik/)
  * [Tom Fakterman](https://unit42.paloaltonetworks.com/ja/author/tom-fakterman/)
  * [Daniel Frank](https://unit42.paloaltonetworks.com/ja/author/daniel-frank/)
  * [Assaf Dahan](https://unit42.paloaltonetworks.com/ja/author/assaf-dahan/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2023年11月7日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/)
  * [Agonizing Serpens](https://unit42.paloaltonetworks.com/ja/tag/agonizing-serpens-ja/)
  * [Agrius](https://unit42.paloaltonetworks.com/ja/tag/agrius-ja/)
  * [Education](https://unit42.paloaltonetworks.com/ja/tag/education-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/agonizing-serpens-targets-israeli-tech-higher-ed-sectors/?pdf=download&lg=ja&_wpnonce=4a1c13b7e7 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/agonizing-serpens-targets-israeli-tech-higher-ed-sectors/?pdf=print&lg=ja&_wpnonce=4a1c13b7e7 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](<mailto:?subject=イスラエルの高等教育・テクノロジー%20セクターを標的とする%20Agonizing%20Serpens%20(別名%20Agrius)&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fagonizing-serpens-targets-israeli-tech-higher-ed-sectors%2F> "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fagonizing-serpens-targets-israeli-tech-higher-ed-sectors%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](<https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fagonizing-serpens-targets-israeli-tech-higher-ed-sectors%2F&title=イスラエルの高等教育・テクノロジー%20セクターを標的とする%20Agonizing%20Serpens%20(別名%20Agrius)> "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](<https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fagonizing-serpens-targets-israeli-tech-higher-ed-sectors%2F&text=イスラエルの高等教育・テクノロジー%20セクターを標的とする%20Agonizing%20Serpens%20(別名%20Agrius)> "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fagonizing-serpens-targets-israeli-tech-higher-ed-sectors%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](<https://mastodon.social/share?text=イスラエルの高等教育・テクノロジー%20セクターを標的とする%20Agonizing%20Serpens%20(別名%20Agrius)%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fagonizing-serpens-targets-israeli-tech-higher-ed-sectors%2F> "Share in Mastodon")

## 概要

Unit 42 のリサーチャーは、2023 年 1 月から 2023 年 10 月まで続いた一連の破壊的サイバー攻撃を調査しました。この攻撃はイスラエルの教育・テクノロジー セクターを標的とするものでした。

この攻撃の特徴は、個人を特定可能な情報 (PII) や知的財産などの機微データの窃取を試みていた点です。この攻撃者は情報を盗んだ後、さまざまなワイパーを展開して自らの痕跡を消し、感染エンドポイントを使用不能にしていました。

私たちの調査により、この攻撃犯らは Unit 42 が「Agonizing Serpens (別名 [Agrius](https://apt.etda.or.th/cgi-bin/showcard.cgi?g=Agrius&n=1)、[BlackShadow](https://www.bleepingcomputer.com/news/security/blackshadow-hackers-extort-israeli-insurance-company-for-1-million/)、[Pink Sandstorm](https://learn.microsoft.com/ja-jp/microsoft-365/security/intelligence/microsoft-threat-actor-naming?view=o365-worldwide)、[DEV-0022](https://learn.microsoft.com/ja-jp/microsoft-365/security/intelligence/microsoft-threat-actor-naming?view=o365-worldwide)) の名前で追跡している、イランの支援する APT グループと強いつながりがあることが明らかになりました。

Unit 42 のリサーチャーは、Agonizing Serpens が最近の攻撃で使った新しいワイパーとツールも特定できました。

* MultiLayer ワイパー
* PartialWasher ワイパー
* BFG Agonizer ワイパー
* Sqlextractor (データベース サーバーから情報を抽出するカスタム ツール)

フォレンジック的な証拠に基づくと、Agonizing Serpens APT グループは最近その機能をアップグレードし、EDR (エンドポイントでの検出・対応) などのセキュリティ対策を回避するために多大な努力とリソースを投資しているようです。そのために、彼らはさまざまな既知の概念実証 (PoC) ツールやペネトレーション テスト ツール、さらにはカスタム ツールをローテーションして使ってきました。

以下に説明する攻撃ではこの攻撃者は Cortex XDR を回避できませんでした。Cortex XDR および Cortex XSIAM は本稿に解説する実行フローを検出して防止します。また、これらの製品では機械学習によりユーザー アクティビティの経時的行動プロファイルを構築し、たとえばクレデンシャル ベースの攻撃を示唆するような異常なアクティビティを検出できるようにしています。

私たちは、この調査を共有し、検出・防止・ハントに関する推奨事項を提供することで、Agonizing Serpens に関連する脅威からの組織の保護に貢献できればと考えています。

| **関連する Unit 42 のトピック** | [**APT**](https://unit42.paloaltonetworks.jp/tag/APT-ja/), **[Education](https://unit42.paloaltonetworks.jp/tag/education-ja/)** |
|------------------------|----------------------------------------------------------------------------------------------------------------------------------|

## Agonizing Serpens APT グループとは

Agonizing Serpens (別名 Agrius) は、2020 年から活動しているイランとつながりのある APT グループです。このグループは破壊的なワイパー攻撃や偽ランサムウェア攻撃で知られており、主に複数のセクター・国におけるイスラエル系組織を標的としています。

これらの攻撃に関する以前の報告では、ランサムウェアや身代金メモについて触れられていましたが、これらは策略であることが判明しました (この傾向については [2023 年版 Unit 42 ランサムウェア \& 脅迫レポート](https://start.paloaltonetworks.jp/2023-unit42-ransomware-extortion-report)でも述べられています)。この攻撃者は最近の攻撃では身代金を要求していません。むしろこの攻撃が狙っていた結果は、膨大なデータの損失と事業継続の中断だったようです。

Agonizing Serpens からの攻撃では通常、主な目的が 2 つあります。1 つめは PII や知的財産を含む機微情報を盗み、脅威アクターがソーシャル メディアや Telegram チャネルに公開することです。ソーシャル メディアに公開する動機は、恐怖を植え付けたり、風評被害を与えたりすることであると考えられます。2 つめの動機は、できるだけ多くのエンドポイントをワイプすることで混乱を引き起こし、多大な損害を与えることです。

出現以来、このグループは新しいカスタム ツールを開発し、既知のハッキング ツールや技術も活用して、攻撃的活動を実行してきました。

## 技術的分析

以下のセクションで、Unit 42 のリサーチャーが分析した Agonizing Serpens による 2023 年 10 月のインシデントをその攻撃段階ごとに分けて詳しく解説します。

### Entry Vector (侵入ベクトル)

攻撃者はインターネットに面した脆弱な Web サーバーをエクスプロイトし、対象環境への初期アクセスを得ていました。その後、Web シェルを複数展開し、ネットワーク内での足場を築きました。

脅威アクターが上記の攻撃で使った Web シェル (図 1 を参照) には、関数名は変更されていましたが、[以前の Agonizing Serpens による攻撃](https://assets.sentinelone.com/sentinellabs/evol-agrius)で観測された Web シェルと同じコードが含まれていました。この Web シェルは ASPXSpy の一種のようです。
![画像 1 は、ASPXSpy の一種である Web シェルの一部を構成するコード スニペットのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131008-1.png) 図 1. xcopy.aspx Web シェルからのスニペット

この攻撃で使われた別の Web シェルの名前は Uploader.aspx です。図 2 は、Agonizing Serpens が使う 2 つの Web シェルで見つかったほぼ同一のコードを示しています。1 つは最近の攻撃からのもので、もう 1 つは過去の攻撃からのものです。
![画像 2 は、2 つのコード スニペットを組み合わせたものです。上のスニペットは Uploader.aspx からのもので、下のスニペットはイスラエル企業に対して攻撃者が使った Web シェルからのものです。2 つのスニペットは赤い線で区切ってあります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131008-2.png) 図 2. 上: Uploader.aspx からのスニペット。下: あるイスラエル企業に対する以前の Agonizing Serpens による攻撃で使われた Web シェルのスニペット

図 3 は、攻撃者が Web シェルを展開した直後に、Web シェルを介して基本的な偵察コマンドの実行を開始したようすを示しています。
![画像 3 は、Cortex XDR のアラート システムのスクリーンショットです。これはツリー図で、最初の w3wp.exe アラートからのびる 4 本の独立したブランチが描かれています。3 つのファイル パスのほか、net user、net user/domain/ が表示されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131008-3.png) 図 3. Cortex XDR 上で Web シェルを介した基本偵察コマンドを表示したところ

### Reconnaissance (偵察)

ネットワーク構成の把握のため、公開されていて誰でも入手できる既知のスキャナーが多数使われていました。

#### nbtscan

攻撃者は、[nbtscan](https://attack.mitre.org/software/S0590/) の名前を systems.txt に変え、これでネットワークをスキャンして既存ホストを探していました (図 4 参照)。
![画像 4 は Cortex XDR のスクリーンショットです。この図には 3 つのアラートが表示されています。ファイル パスも含まれています。一部の情報は伏せられています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131008-4.png) 図 4. ネットワークのスキャンに nbtscan を使用

#### WinEggDrop

図 5 は、攻撃者がオープンソースの SYN/TCP ポート スキャナー [WinEggDrop](https://github.com/kingron/s) を使って、関心を寄せた特定ホストをどのようにスキャンしたかを示したものです。
![画像 5 は Cortex XDR のスクリーンショットです。このツリー図にはアラートをもつ 4 つのブランチが描かれています。一部の情報は伏せられています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131008-5.png) 図 5. ポート スキャンに WinEggdDrop スキャナーを使用

#### NimScan

[NimScan](https://github.com/elddy/NimScan) は攻撃者が攻撃に使ったべつのポート スキャナーで、こちらも一般に公開されています (図 6)。
![画像 6 は、2 つの別個のファイル パスのスクリーンショットです。一部の情報は伏せられています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131008-6.png) 図 6. ポート スキャンに NimScan を使用

### Credential Stealing (クレデンシャルの窃取)

攻撃の最重要フェーズは、管理者権限を持つユーザーのクレデンシャルを取得することで構成されていました。攻撃者はクレデンシャル取得のために複数の手法を試みていましたが、いずれも Cortex XDR プラットフォームによって阻止されていました。

* Mimikatz (ファイル名:Mimi.exe)
* SMB を使ったパスワード スプレー
* SMB を使ったパスワード総当たり攻撃 (図 7 参照)

![画像 7 は Cortex XDR のスクリーンショットです。ツリー図には 3 つのブランチがあります。3 つのアラートに赤い警告シンボルが付いています。一部の情報は伏せられています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131008-7.png) 図 7. SMB を使ったパスワード総当たり攻撃

* SAM ファイルのダンプ (図 8 参照)

![画像 8 は Cortex XDR のスクリーンショットです。この図には 3 つのアラートが表示されています。そのうち 2 つのアラートには赤い警告シンボルが付いています。一部の情報は伏せられています。ファイルパスが 1 つ含まれています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131008-8.png) 図 8. SAM ファイルのダンプ

### Lateral Movement (ラテラル ムーブ)

図 9 からは、攻撃者が環境内でラテラル ムーブを行うさい、主に [Plink](https://manpages.ubuntu.com/manpages/trusty/man1/plink.1.html) (systems.exe に名前を変更してある) を使ってリモート トンネルを作り、リモート マシンへの接続を確立していたことがわかります。
![画像 9 は Cortex XDR のスクリーンショットです。ツリー図には 3 つのブランチがあります。3 つのアラートに赤い警告シンボルが付いています。一部の情報は伏せられています。アラートの原因となったファイル パスもあります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131008-9.png) 図 9. Plink でリモート トンネルを確立

### Stealing and Exfiltrating Data (データの窃取と漏出)

この攻撃者は、データベースなど重要サーバーからの情報窃取を図ったのち、ワイパーを実行して痕跡を隠していました。次に、WinSCP や Putty などのさまざまな公開ツールを使ってこの情報を攻撃者の C2 サーバーに漏出させようとしていました。

#### Sqlextractor を使ったデータベース情報の抽出

攻撃者は、sqlextractor (バイナリー名は SQL.net4.exe) という名前のカスタム ツールを使っていました。このツールの目的は、SQL データベースにクエリーを発行し、以下のような機微な個人識別情報 (PII) のデータを抽出することです。

* ID 番号
* パスポートのスキャン
* 電子メール
* 完全な住所

このデータは CSV ファイルに保存されていました (図 10、11)。このツールは、ハードコードされたステージング パスの C:\\windows\\temp\\s\\ にデータを書き込みます。

図 10 は、攻撃者が 7za.exe を使って、抽出したデータをアーカイブし、漏出の準備をしたようすを示したものです。
![画像 10 は、Cortex XDR のスクリーンショットです。ツリー図には 2 つのブランチがあります。アラートの 1 つには赤い警告シンボルが付いています。一部の情報は伏せられています。アラートの原因となったファイル パスもあります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131008-10.png) 図 10. Sqlextractor と7za.exe でファイルを抽出・アーカイブ ![画像 11 はある表のスクリーンショットです。3 つの列には、SRC\_PROCESS\_NAME、ACTION\_TYPE、FILE\_PATH というラベルが付いています。表には全部で 5 行あります。一部の情報は編集されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131008-11.png) 図 11. Sqlextractor が抽出したデータを CSV ファイルに書き込む

図 12 は、攻撃者が感染環境で関心を抱いたフォルダーを 7zG.exe も使ってアーカイブしていたことを示しています。
![画像 12 は、4 行ある表のスクリーンショットです。これらの行は、フォルダーをアーカイブするために使われた実行ファイルを示しています。一部の情報は編集されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131008-12.png) 図 12. 7zG.exe でさまざまなフォルダーをアーカイブ

#### WinSCP を使ったデータ漏出

攻撃者は WinSCP を使って環境からファイルを抽出しようとしました (図 13、14)。
![画像 13 は、Cortex XDR からのアラートです。ACTION\_TYPE と FILE\_NAME を含む表が含まれています。各行のアクションは File Read (ファイルの読み取り)です。一部の情報は編集されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131008-13.png) 図 13. ファイルの抽出には WinSCP が使われた ![画像 14 は、Cortex XDR の表のスクリーンショットです。列名は、Alert Source、Action、Category、Alert Name、Description、Initiated By です。合計 2 行あります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131008-14.png) 図14. Cortex XDR による漏出アラート

#### Pscp.exe (PuTTY Secure Copy Protocol) を使ったデータ漏出

図 15 は、攻撃者が漏出に使用したもう 1 つのツール、pscp.exe (PuTTY Secure Copy Protocol) を示しています。

攻撃者は C2 への接続を確立しようとしてから、盗んだデータを含めた .7z ファイルと .ezip ファイル、ProcDump で作成した .dmp ファイルを検索していました。
![画像 15 は、漏出に使われた pscp.exe のスクリーンショットです (一部の情報は伏せてあります)。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131008-15.png) 図 15. pscp.exe を使って漏出

### ワイパーのペイロード

このインシデントで攻撃者は破壊攻撃の一環として 3 つの異なるワイパーを使おうとしていました。一部のワイパーは、以前に Agonizing Serpens グループが使ったことが報告されているワイパーとコードに類似性がありますが、残りのワイパーは真新しいものと考えられます。次のセクションで詳しく説明しますが、これらは今回の攻撃で初めて使われました。

#### MultiLayer ワイパー

攻撃者が使った最初のワイパーは、MultiLayer と呼ばれる .NET マルウェアです。その名が示す通り、このワイパーには複数のレイヤーとステージとが含まれています。

コンパイル日は 2093 年 10 月 14 日になっています。将来の日付に設定されていることから、メタデータは明らかに改ざんされています。

図 16 は、リソース セクションに MultiList と MultiWip という名前のさらに 2 つのバイナリーが含まれていることを示しています。
![画像 16 は、ファイル ディレクトリーのスクリーンショットです。Resources フォルダーには、MultiList や MultiWip を含む MultiLayer のリソースがあります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131008-16.png) 図 16. MultiLayer のリソース

MultiLayer は、前述の各バイナリーをドロップして実行し、実行直後に削除します。

##### MultiList コンポーネント - ターゲット ファイルの設定

MultiList は、システム上の固定ドライブ上のすべてのファイルとそのパスのリストを生成します。これは、感染したオペレーティング システム上のすべてのファイルを列挙し、事前定義リスト (図 17 を参照) に定義した特定フォルダーを除外することによって行われます。攻撃者は、コマンド ラインを使い、このツールがリストを保存するパスを定義できます。
![画像 17 は、MultiList によって除外されるフォルダーの事前定義リストのコードのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131008-17.png) 図 17. MultiList の除外用の関数

##### MultiWip - コアとなるワイパー コンポーネント

MultiWip コンポーネントに実際のファイル消去機能が含まれています。このコンポーネントは、さきほどのコンポーネント (MultiList) に依存して、コマンドライン引数として渡されたワイプ対象ファイルの出力リストを読み取ります。

MultiWip のメインの関数は DoJob() と呼ばれるもので、この関数は図 18 に示す方法でのファイル消去アクティビティの実行を担っています。
![画像 18 は、MultiWip の DoJob() 関数を定義しているコードのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131008-18.png) 図 18. MultiWip のメインの関数である DoJob() のスニペット

このマルウェアは、指定された順序で以下の手順を実行します。

1. ネットワーク ドライブ上にあるファイルをただちに削除します。
2. ローカルに保存されているファイルを破壊し、ランダム データで上書きすることで、ファイル復旧処理を妨げます (図 19)。

![画像 19 は、MultiWip のデータ破壊関数を定義しているコードのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131008-19.png) 図 19. MultiWip のファイルのデータ破壊関数のスニペット

3. このマルウェアは、[LastAccessTime](https://learn.microsoft.com/ja-jp/dotnet/api/system.io.filesysteminfo.lastaccesstime?view=net-7.0)、[LastWriteTime](https://learn.microsoft.com/ja-jp/dotnet/api/system.io.filesysteminfo.lastwritetime?view=net-7.0)、[CreationTime](https://learn.microsoft.com/ja-jp/dotnet/api/system.io.filesysteminfo.creationtime?view=net-7.0) の各 [FileSystemInfo](https://learn.microsoft.com/ja-jp/dotnet/api/system.io.filesysteminfo?view=net-7.0) プロパティ内の元のタイムスタンプを変更します。これはよく知られたフォレンジック対策の[タイムストンプ技術 (timestomp: 攻撃者が自身の攻撃の痕跡を消したり調査を妨害する目的でファイルやディレクトリーのタイムスタンプを改ざんする)](https://attack.mitre.org/techniques/T1070/006/)です。このマルウェアはファイル システムにしたがってタイムストンプを行います。ファイル システムが NTFS であればこのマルウェアはタイムスタンプを 1601.1.1 に設定します。べつのファイル システムであれば、1980.1.1 に設定します (図 20 参照)。

![画像 20 は、MultiWip のタイムストンプ関数を定義するコードのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131008-20.png) 図 20. MultiWip のタイムストンプ関数

4. このマルウェアは、[Path.GetRandomFileName](https://learn.microsoft.com/ja-jp/dotnet/api/system.io.path.getrandomfilename?view=net-7.0) を使って削除されたファイルの元のパスを変更することで、復旧作業を非常に難しくしています。
5. 最後に、マルウェアはこれらのファイルを削除します。

##### 攻撃の痕跡を隠しシステムを使用不能にする

MultiLayer は、自身の実行の証拠を消して痕跡を隠すように設計されています。この処理は、失われたデータの復旧を防ぎ、ディスクを使用不能にするためにさまざまなコマンドを実行することによって行われます。

図 21 は、MultiLayer が DeleteLogs() 関数により、あるバッチ スクリプトを 1 度だけ起動するスケジュール タスクを作成することを示しています。次に、このスクリプトはすべての Windows イベント ログを削除します。
![画像 21 は、イベント ログを削除する MultiLayer の機能を定義するコードのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131008-21.png) 図 21. イベント ログを削除する MultiLayer のスケジュール タスク

MultiLayer は検出を逃れるため、使われたファイル (自分自身を含む) をすべて実行後に削除します。MultiLayer は自身を削除するさい、SelfDelete() を使います。

この削除処理は、脅威アクターが %TEMP% に remover.bat というバッチ ファイルを書き込んで実行することによって実現しています。このバッチ ファイルはアセンブリー ファイルとこのバッチ ファイル自体を削除し、ファイル システムのキャッシュ メモリーをクリアします。このさいは、advapi32.dll からの ProcessIdleTasks のエクスポートが利用されます。

さらにデータ復旧を妨害するため、MultiLayer はシステム上のすべてのシャドウ コピーを削除 (図 22) してから、ボリューム シャドウ コピー (VSS) サービス自体を削除しようとします。
![画像 22 は、MultilLayer のシャドウ コピーを削除する機能を定義するコードのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131008-22.png) 図 22. MultiLayer によるシャドウ コピーの削除

図 23 に示すように、MultiLayer は、システムのブートを確実に妨害するために、\\\\\\\\.\\\\PhysicalDrive0 へのハンドルを開き、先頭の 512 バイト(つまりブート セクター) をワイプします。
![画像 23 は、ブート セクターを消去する MultiLayer の機能を定義するコードのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131008-23.png) 図 23. MultiLayer によるブート セクターの消去

ブート セクターを破壊後、MultiLayer は仕上げとして自身の権限をSeShutdownPrivilege に設定し、EWX\_REBOOT フラグを指定して Windows API の [ExitWindowsEx](https://learn.microsoft.com/ja-jp/windows/win32/api/winuser/nf-winuser-exitwindowsex) を呼び出します。再起動後、システムは起動できなくなります。

以下の図 24 に示すように、MultiLayer 実行の試みは Cortex XDR によって阻止されていました。
![画像 24 は、Cortex XDR のアラートのスクリーンショットです。ユーザー情報は伏せてあります。アラートには赤い警告シンボルが付いています。Tags、Severity (Medium)、Action、Description の情報が含まれています。Module は WildFire です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131008-24.png) 図 24. Cortex XDR プラットフォームによる MultiLayer ワイパーの実行防止

##### Apostle、IPsec Helper、Fantasyとの類似点

分析を行うなかで、MultiLayer のコードが Apostle や IPsec Helper、Fantasy と複数重複していることに気付きました。Apostle、IPsec Helper、Fantasy は、Agonizing Serpens が以前使っていたカスタム ツールです。この重複は、コード ベースが共有されているか、同じ開発者チームによって作成されている結果生じた可能性があります。前述のツールのコードを比較すると、MultiLayer は命名規則やコード ブロック全体においても、それらのツールと共通箇所があるように見えます。

**重複の例 1: 自己削除メカニズム**  
MultiLayer の自己削除メカニズムは、[IPsec Helper](https://assets.sentinelone.com/sentinellabs/evol-agrius)、[Apostle](https://assets.sentinelone.com/sentinellabs/evol-agrius)、[Fantasy](https://www.eset.com/hk/about/newsroom/press-releases/news/fantasy-a-new-agrius-wiper-deployed-through-a-supply-chain-attack0/) と同様の方法で実装されています。これらのツールの関数名はいずれも同じで SelfDelete() と名づけられています。また、図 25 と図 26 に示した機能を使い、%TEMP% に remover.bat というバッチファイルを書き込んで実行することで、自分自身を削除している点も共通しています。
![画像 25 は、MultiLayer の SelfDelete 関数を定義するコードのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131008-25.png) 図 25. MultiLayer の SelfDelete() 関数 ![画像 26 は、IPsec Helperのコード スニペットのスクリーンショットです。コードの 3 つの異なるセクションが強調表示されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131008-26.png) 図 26. IPsec Helper のコード スニペット出典: SentinalLABS による『[From Wiper to Ransomware: The Evolution of Agrius (ワイパーからランサムウェアへ: Agrius の進化)](https://assets.sentinelone.com/sentinellabs/evol-agrius)』レポートの 図 20

**重複の例 2: ディレクトリー リストの実装**

MultiList の再帰的ディレクトリー一覧メカニズムは、Fantasy および Apostle と同様の方法で実装されています。これらのツールは同じ GetSubDirectoryFileListRecusrive という名前の関数を使っています。

またいずれのツールも GetSubDirectoryFileListRecusrive() と GetDirectoryFileList()を呼び出しますが、この GetSubDirectoryFileListRecusrive() は、図 27、28 のコード スニペットが示す通り、再帰的に呼び出されます。
![画像 27 は、MultilLists の再帰的ディレクトリー リストを定義するコードのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131008-27.png) 図 27. MultiList の再帰的なディレクトリー リスト ![画像 28 は、Fantasy の再帰的ディレクトリー リストを定義するコードのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131008-28.png) 図 28. Fantasy の再帰的なディレクトリー リスト出典: [ESET](https://www.eset.com/hk/about/newsroom/press-releases/news/fantasy-a-new-agrius-wiper-deployed-through-a-supply-chain-attack0/) ブログ『Fantasy -- a new Agrius wiper deployed through a supply‑chain attack (Fantasy -- サプライチェーン攻撃を通じて展開された新たな Agrius ワイパー)』の図 6

#### PartialWasher ワイパー

この攻撃中、攻撃者は PartialWasher または PW と呼ばれる 2 つめのワイパーを使おうとしました。図 29 は、これが 10 月 8 日にコンパイルされたことを示しています。またこれは本稿で説明したほかの .NET ワイパーとは違い、C++ で書かれています。
![画像 29 は、PartialWasher のタイムスタンプのスクリーンショットです。Compiler-stamp. 0x652218A2. Sun Oct 8 02:29:06 2023 | UTC.](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131008-29.png) 図 29. PartialWasher のコンパイル タイムスタンプ

PartialWasher は [NtSetInformationProcess](https://learn.microsoft.com/ja-jp/windows/win32/api/processthreadsapi/nf-processthreadsapi-setprocessinformation) を呼び出すことで自身を重要プロセスと定義します。PartialWasher はコマンドライン引数をサポートしています。引数が指定されていない場合、デフォルトの機能はワイパー機能です。

引数として 1 を渡した場合、攻撃者は CLI (対話型のコマンドライン インターフェイス) を利用できます。このインターフェイスのテキストにはいくつかのタイプミスがあり、作者が英語のネイティブ スピーカーではない可能性が高いことを示しています。

図 30 は渡される引数 S /p の例を示しています。これらはマルウェアを起動し、感染マシン上で利用可能なドライブに関する情報を収集します。
![画像 30 は、タイプミスを強調表示した PartialWasher コードのスクリーンショットです。タイプミスには、「Operation」と「successy」が含まれます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131008-30.png) 図 30. PartialWasher の CLI とタイプミス (四角で赤く囲んだ部分)

ここでサポートされているコマンドは、オペレーターの要求に応じて個別のワイプ タスクを実行するこのワイパーのさらなる機能を示すものです。これらのコマンドには次のものが含まれます。

* S - 指定された 2 番目の引数に応じて、ドライブをスキャンし、ドライブに関する情報を取得します
  * /a - すべてのドライブ情報とパーティションの詳細を取得します
  * /p - ドライブ情報のみを取得します
  * /v - パーティションの詳細のみを取得します
* D - 提供されたデバイス番号に約 420 MB のバイナリー データを書き込みます。おそらくドライブを使用不能にするためと考えられます
* F - 指定フォルダーとそのサブフォルダー内のファイルを消去します (対象ファイルが空でない場合)
* I- 指定したファイルを消去します (対象ファイルが空でない場合)
* W - ファイル属性を変更してファイルを消去します

PartialWiper 実行の試みは Cortex XDR によって阻止されました (図 31)。
![画像 31 は、Cortex XDR のアラートのスクリーンショットです。ユーザー情報は伏せてあります。アラートには赤い警告シンボルが付いています。Severity (High)、Action、Description の情報も含まれています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131008-31.png) 図 31. PartialWasher は Cortex XDR によって検出・阻止された

#### BFG Agonizer ワイパー

##### BFG Agonizer

攻撃者が使った 3 つめのワイパーは、その PDB パス (E:\\tools2\\BFG agonizer\\INFECTOR\\Dropper\\Dropper\\Release\\Dropper.pdb) によれば、BFG Agonizer (bfg.exe) と呼ばれるものです。このファイルのメタデータは、図 32 に示すように、このファイルが 10 月 8 日にコンパイルされたことを示しています。
![画像 32 は、BGF Agonizer のコンパイル タイムスタンプのスクリーンショットです。2 行はスタンプとファイル名です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131008-32.png) 図 32. BGF Agonizer のコンパイル タイムスタンプ

BFG Agonizer と、GitHub にホストされている CRYLINE-v5.0 と呼ばれるオープンソース プロジェクトとの間に、コードの類似点が多数存在することは注目に値します。私たちは、BFG の作者がこの公開コードをコピーしたか、少なくともそれに大きく依存していたものと評価しています。

このワイパーは、感染エンドポイント上に存在しうるセキュリティ対策を回避してからワイプのアクティビティを開始しようとします。そのためにフック対策技術が複数実装されていましたが、それらの技術は同グループではこれまで報告がないものでした。ここからは、彼らの能力のさらなら向上が示唆されます。

次のセクションでは、BFG がメイン ペイロードの実行前に実行するフック対策関数をリストします。

##### DLL のフック解除

さまざまなセキュリティ ソリューションは、ユーザー モードの[インライン フック](https://www.malwaretech.com/2015/01/inline-hooking-for-programmers-part-1.html)を実装しています。DLL のフック解除とは、このインライン フックの削除を試みるフック対策技術です。この技術は、フックされた関数のバイトを元のディスクの値に戻すことにより機能します。この技術はよく知られており、このワイパーの作者は以下のような[一般公開されたコード](https://www.ired.team/offensive-security/defense-evasion/how-to-unhook-a-dll-using-c++)を主に採用したものと考えられます。

##### インポート アドレス テーブル (IAT) のフック解除

さまざまなセキュリティ ソリューションは、ユーザー モードの[IAT フック](https://www.ired.team/offensive-security/code-injection-process-injection/import-adress-table-iat-hooking)を実装しています。IAT のフック解除とは、このフックの削除を試みるフック対策技術です。ワイパーのコードからすると、この作者は[一般公開されている IAT フック解除コード](https://alice.climent-pommeret.red/posts/how-and-why-to-unhook-the-import-address-table/)のスニペットを主に採用していたようです。

##### ブート セクターの消去

ブート セクターを消去するため、このワイパーは \\\\.\\PhysicalDrive0 へのデバイス ハンドルを取得します (図 33)。次に、ワイパーは DeviceIoControl を呼び出します。この呼び出しのさい、[IOCTL\_DISK\_GET\_PARTITION\_INFO](https://learn.microsoft.com/ja-jp/windows/win32/api/winioctl/ni-winioctl-ioctl_disk_get_partition_info)という制御コードを指定することで、パーティションのスタイルを取得しています。
![画像 33 は、BFG がデバイス ハンドルを取得できるようにするコードのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131008-33.png) 図 33. BFG が \\\\.\\PhysicalDrive0 へのデバイス ハンドルを取得

このとき、パーティション スタイルが[マスター ブート レコード (MBR) または GUID パーティション テーブル (GPT)](https://www.howtogeek.com/193669/whats-the-difference-between-gpt-and-mbr-when-partitioning-a-drive/)である場合は、先頭の 6 セクターに感染します (図 34)。
![画像 34 は、BFG がブート セクターを上書きできるようにしているコードのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131008-34.png) 図 34. BFG がブート セクターを上書き

最後に、それらのセクターの感染後、ワイパーは自身の特権を SeShutdownPrivilege に設定し、ネイティブ API の [NtRaiseHardError](https://undocumented.ntinternals.net/index.html?page=UserMode%2FUndocumented%20Functions%2FError%2FNtRaiseHardError.html) を呼び出します。この呼び出しにより、システム内でエラー コード 0xC0000420 の「死のブルー スクリーン ([BSOD](https://ja.wikipedia.org/wiki/%E3%83%96%E3%83%AB%E3%83%BC%E3%82%B9%E3%82%AF%E3%83%AA%E3%83%BC%E3%83%B3))」がトリガーされます。システムはクラッシュし、再起動できなくなります (図 35 参照)。
![画像 35 は、BFG がシステム上でブルー スクリーン (BSOD) をトリガーするコードのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131008-35.png) 図 35. BFG がブート セクターを破壊後システム上で BSOD (死のブルー スクリーン) をトリガー

BFG Agonizer ワイパー実行の試みは Cortex XDR によって阻止されました (下図 36)。
![画像 36 は、Cortex XDR のアラートのスクリーンショットです。ユーザー情報は伏せてあります。アラートには赤い警告シンボルが付いています。Tags、Severity (Medium)、Action、Description の情報も含まれています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131008-36.png) 図 36. BFG Agonizer ワイパーの実行は Cortex XDR プラットフォームによりブロックされた

## EDR 回避の試み

この攻撃中、同グループはとりわけ EDR ソリューションの回避を試みていました。攻撃を中断させず、ステルス性を高めようとしてのことですが、こうした試みは Cortex XDR プラットフォームにブロックされていました。ひとつ興味深いのが、同グループは複数のツールや技術を試し、1つがダメならさらにべつのツールや技術を使おうとしていた点です。

これらの技術はほとんどが既知のもので、文書化も十分されていますが、同グループがこれまで公けに報告された攻撃でそれらを使ったことはありませんでした。このことは、当該グループのアプローチがより高度に、より強引になってきたことを示唆している可能性があります。

以下のセクションで、同グループが使った EDR 回避ツール・技術の一部を利用順に記載します。

### EDR のサービス依存関係の操作による回避

この脅威アクターは 10 月 6 日に 1 つめの EDR 回避技術を試みていました。このときは Cortex XDR サービスの自動起動機能を操作しようとしていました。取得済みの管理者権限を使い、Cortex XDR が依存するサービスを変更することで、システム起動時に自動起動できないようにしようとしました。

図 37 は、これらの試みが阻止されたようすを示しています。攻撃者は次に、カスタム ツールを使った「([BYOVD: Bring Your Own Vulnerable Driver、脆弱な自前のドライバーを自持ち込む](https://cybernews.com/security/bring-your-own-vulnerable-driver-attack/))」技術の悪用に移りました。
![画像 37 は、Cortex XDR のアラートのスクリーンショットです。ユーザー情報は伏せてあります。アラートには赤い警告シンボルが付いています。Tags、Severity (Medium)、Action、Description の情報も含まれています。ファイルパスも含まれます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131008-37.png) 図 37. Cortex XDR がサービス レジストリーの操作を防止したところ

### DrvIX: カスタム BYOVD ローダー

攻撃者が使った最初のカスタム ツールは、agmt.exe という名前のバイナリーで、これは 10 月 7 日にコンパイルされていました。PDB パス (C:\\Users\\dude\\source\\repos\\drvix\\x64\\Release\\drvix.pdb) によると、このツールの元の名前は drvIX であるようです (図 38 参照)。
![画像 38 は、agmt.exe の PDB パスとコンパイル タイムスタンプのスクリーンショットです。2 行はスタンプとファイル名です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131008-38.png) 図 38. agmt.exe の PDB パスとコンパイルされた日

ただし、図 39 に示すバイナリー ヘルプ関数によれば、この名前は Drvtopia になっています。
![画像 39 は、DRVtopia について言及しているヘルプ セクションを含むコードのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131008-39.png) 図 39. DrvIX のヘルプ セクションには Drvtopia についての記載がある

agmt.exe は、[GMER](https://www.gmer.net/) のドライバーである gmer64.sys (AGMT.sys に名前が変更されている) 用のカスタム ローダー/オペレーターです。GMER の本来の目的は、ルートキットの検出と削除ですが、攻撃者はこれを使ってセキュリティ製品を削除することもできます。攻撃者は、agmt.exe を使って、コマンド ライン経由で終了させたいプロセスの PID を指定できます。

agmt.exe はまず、新しいカーネル ドライバー (agmt.sys) を AGMT という名前のサービスとして GMER に登録し、このサービスを起動します。次にこのサービスが、オペレーティング システムのカーネルに当該ドライバーをロードさせます。

GMER のもつプロセス終了機能と通信し、この機能を悪用するために、agmt.exe は GMER のデバイス オブジェクトへのデバイス ハンドルを取得します (図 40)。
![画像 40 は、GMER デバイス オブジェクトへのハンドルをオープンするコードのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131008-40.png) 図 40. agmt.exe が GMER デバイス オブジェクトへのハンドルをオープンしたところ

次に agmt.exe は、制御コード 0x9876C094 を指定して [DeviceIoControl](https://learn.microsoft.com/ja-jp/windows/win32/api/ioapiset/nf-ioapiset-deviceiocontrol) Windows API を使用します。また呼び出し時に対象となる PID を Input\_Buffer パラメーターに指定します (図 41 参照)。
![画像 41 は、プロセスを終了するために GMER ドライバーと通信するコードのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131008-41.png) 図 41. agmt.exe がプロセスの終了のために GMER ドライバーと通信

[DeviceIoControl](https://learn.microsoft.com/ja-jp/windows/win32/devio/calling-deviceiocontrol) を使うと、ユーザー モード プロセスがカーネル ドライバーと直接通信できるようになります。これにより、それらのプロセスは、カーネル ドライバーに特定のオペレーションを提供するよう要求できます。

agmt.exe の場合、DeviceIoControl API の呼び出しは、GMER ドライバーに、プロセス終了のオペレーションをトリガーさせます。GMER ドライバーを調べてみると、0x9876C094 という制御コードの機能は、PID で提供した対象プロセスの終了であることがわかります (図 44)。
![画像 42 は、制御コードの機能を表すコードのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131008-42.png) 図 42. GMER の 0x9876C094 制御コードの機能

この関数は、[ZwOpenProcess](https://learn.microsoft.com/ja-jp/windows-hardware/drivers/ddi/ntddk/nf-ntddk-zwopenprocess) を使って対象プロセスの PID へのハンドルをオープンし、その後 [ZwTerminateProcess](https://learn.microsoft.com/ja-jp/windows-hardware/drivers/ddi/ntddk/nf-ntddk-zwterminateprocess) を呼び出して、対象プロセスを終了します。

この GMER ドライバー利用の試みは失敗しています (図 43)。
![画像 43 は Cortex XDR による情報のスクリーンショットです。この図には、Source (XDR Agent)、Category (Malware)、Tags、Module (Behavioral Threat Protection)、Severity (High)、Description、Action が含まれています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131008-43.png) 図 43. GMER ドライバーのロードは Cortex XDR プラットフォームによりブロックされた

### 2 つめの脆弱なドライバーを試す (Rentdrv2 ドライバー)

GMER ドライバー悪用の試みが失敗したため、攻撃者は drvIX ツールでの武装を試みました。彼らは、新しく一般公開された [BadRentdrv2](https://github.com/keowu/BadRentdrv2/tree/main)という名前の Poc ツールから、またべつの脆弱なドライバーを使っていました。これは 2023 年 10 月上旬に初めて公開されたものです。

図 44 に示したように、この攻撃者はこのプロジェクトを使い、改変バージョンのツールを翌日 10 月 8 日にコンパイルしていました。今回は、バイナリーの元の名前である drvIX.exe は変更されませんでした。
![画像 44 は、この PDB パスと drvIX.exe のコンパイルのスクリーンショットです。ここにはタイムスタンプとファイル名が含まれています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131008-44.png) 図 44. drvIX.exe の PDB パスとコンパイルのタイムスタンプ

ドライバーのロードするコードは、前述の drvIX バージョンとほぼ同じです。同様に、drvIX.exe は、攻撃者がコマンドライン経由で終了させたいプロセスの PID を受け取ります。

DrvIX は、デバイス オブジェクトへのデバイス ハンドルを取得し、DeviceIoControl 経由で Rentdrv2 ドライバーと通信します。次に DrvIX は、対象 PID を構造体内に指定してInput\_Buffer として送信し、制御コードには 0x22E010 を指定します (図 45 参照)。
![画像 45 は、DRVIX が Rentdrv2 と通信できるようにするコードのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131008-45.png) 図 45. DrvIX は Rentdrv2 と通信する

GMER ドライバーのときと同様に、0x220E010 という制御コードは、PID によって提供された対象プロセスを終了します (図 46)。
![画像 46 は、Rentdrv2 の制御コード機能を可能にするコードのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131008-46.png) 図 46. Rentdrv2 の 0x22E010 制御コードの機能

この関数は、[ZwOpenProcess](https://learn.microsoft.com/ja-jp/windows-hardware/drivers/ddi/ntddk/nf-ntddk-zwopenprocess) を使って対象プロセスの PID へのハンドルをオープンし、[ZwTerminateProcess](https://learn.microsoft.com/ja-jp/windows-hardware/drivers/ddi/ntddk/nf-ntddk-zwterminateprocess) を呼び出して対象プロセスを終了します。

図 47 は、この試みが Cortex XDR プラットフォームによってブロックされ、阻止されたことを示しています。
![画像 47 は、Cortex XDR からの情報のスクリーンショットです。これには、Tags、Module (Behavioral Threat Protection)、Severity (High)、Description、Action が含まれています。一部の情報は伏せられています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131008-47.png) 図 47. Cortex XDR サービスを終了しようとしたが防止されている

## 帰属

Unit 42 の帰属モデルに基づいて、私たちは本稿で説明した攻撃はイランとつながりのある Agonizing Serpens APT グループによって実行されたものであると高い確度で評価しています。

この評価は、次の理由と証拠に基づいています。

* **ワイパー内の複数のコードの類似点:** 本稿の MultiLayer ワイパーの分析では、過去に文書化されている既知の Agonizing Serpens のワイパー ([Apostle](https://www.sentinelone.com/labs/new-version-of-apostle-ransomware-reemerges-in-targeted-attack-on-higher-education/)とその後継となる [Fantasy](https://www.welivesecurity.com/2022/12/07/fantasy-new-agrius-wiper-supply-chain-attack/)、および IPsec Helper バックドア) との間で、コードや命名規則における複数の類似点を確認しています。
* **Web シェルのコードの類似性:** この攻撃者は、サンプルごとに置き換えられる変数名と関数名を除き、同じコードからなる Web シェルの亜種を使っていました。
* **攻撃の破壊的性質:** 攻撃の最終ステップでは、カスタム ワイパーを使ってエンドポイントを使用不能にし、攻撃者の痕跡を隠す「焦土」ポリシーが実装されています。これは、同グループの活動に関するこれまでのすべての報告と一致しています。
* **イスラエルの組織をターゲットにする:** 私たちのテレメトリーでは、攻撃の影響を受けたイスラエル以外の組織は検出していません。この APT グループはとくにイスラエルの組織をターゲットにしているようです。

## 結論

本稿は、イランとつながりのある Agonizing Serpens APT グループによって実行された最近の破壊的ワイパー攻撃の詳細な分析を提供しました。この攻撃は、イスラエル組織を標的とした広範な攻撃キャンペーンの一環です。弊社のテレメトリーによると、最も標的にされている組織は教育セクターとテクノロジーセクターに属しています。

私たちの調査からは、グループの兵器庫に新たに追加された、これまで文書化されていなかった 3 つのワイパー セットとデータベース抽出ツールが発見されました。これらの新しいワイパーを分析すると、同グループがその能力を高め、ステルス技術や回避技術に重点を置いて、EDR 技術などのセキュリティ ソリューションの回避を図っていたことが明らかになりました。

また今回の調査では、Cortex XDR プラットフォームが攻撃ライフサイクルのさまざまな段階を検出・防止可能であることも示されました。

## 保護と緩和策

パロアルトネットワークスのお客様は、最近の Agonizing Serpens キャンペーン中に観測されたさまざまなツールからの保護を受けています。Cortex XDR と Cortex XSIAM プラットフォームは、前セクションに含まれるスクリーンショットで説明した実行フローを検出・阻止します。

パロアルトネットワークス製品をご利用のお客様は、弊社の製品・サービスにより、本グループに関連する以下の対策が提供されています。

[Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr) と XSIAM は以下を含む複数のデータ ソースからユーザー アクティビティを分析することで、ユーザーやクレデンシャルに基づく脅威を検出します。

* エンドポイント
* ネットワーク ファイアウォール
* Active Directory
* ID およびアクセス管理 (IAM) ソリューション
* クラウド ワークロード

Cortex XDR と XSIAM は機械学習を使って長期にわたるユーザー アクティビティ行動プロファイルを構築します。Cortex XDR と XSIAM は、過去のアクティビティやピアー アクティビティ、期待される同者の行動と新しいアクティビティとを比較することにより、クレデンシャル ベースの攻撃を示唆する異常なアクティビティを検出します。

さらに Cortex XDR と XSIAM は、本稿で取り上げた攻撃に関連し、以下の保護も提供しています。

* 既知の悪意のあるマルウェアの実行を防止するほか、Local Analysis Module (ローカル分析モジュール) にもとづく機械学習と [Behavioral Threat Protection](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention) によって未知のマルウェアの実行も防止します。
* Cortex XDR 3.4 から利用可能な新しい Credential Gathering Protection を使って、クレデンシャル収集ツール・技術から保護します。
* Anti-Exploitation モジュールと Behavioral Threat Protection を使い、 ProxyShell や ProxyLogon 含む、さまざまな脆弱性のエクスプロイトから保護します。

Cortex XDR Pro は[振る舞い分析](https://docs.paloaltonetworks.com/cortex/cortex-xdr/cortex-xdr-analytics-alert-reference/cortex-xdr-analytics-alert-reference/analytics-alerts-by-required-data-source)によりクレデンシャル ベース攻撃を含む、エクスプロイト後のアクティビティを検出します。

侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[こちらのフォーム](https://start.paloaltonetworks.jp/contact-unit42.html)からご連絡いただくか、infojapan@paloaltonetworks.comまでメールにてご連絡いただくか、下記の電話番号までお問い合わせください(ご相談は弊社製品のお客様には限定されません)。

* 北米フリーダイヤル：866.486.4842 (866.4.UNIT42)
* EMEA: +31.20.299.3130
* APAC: +65.6983.8730
* 日本: (+81) 50-1790-0200

パロアルトネットワークスは、これらの調査結果を Cyber Threat Alliance (CTA: サイバー脅威アライアンス) のメンバーと共有しました。CTA のメンバーはこのインテリジェンスを使って、お客様に保護を迅速に提供し、悪意のあるサイバー攻撃者を体系的に阻害できます。詳細は [Cyber Threat Alliance](https://www.cyberthreatalliance.org) にてご確認ください｡

## IoC (侵害指標)

Web シェル

* 1ea4d26a31dad637d697f9fb70b6ed4d75a13d101e02e02bc00200b42353985c
* 62e36675ed7267536bd980c07570829fe61136e53de3336eebadeca56ab060c2
* abfde7c29a4a703daa2b8ad2637819147de3a890fdd12da8279de51a3cc0d96d

nbtscan

* 63d51bc3e5cf4068ff04bd3d665c101a003f1d6f52de7366f5a2d9ef5cc041a7

WinEggDrop

* 49c3df62c4b62ce8960558daea4a8cf41b11c8f445e218cd257970cf939a3c25

NimScan

* dacdb4976fd75ab2fd7bb22f1b2f9d986f5d92c29555ce2b165c020e2816a200
* e43d66b7a4fa09a0714c573fbe4996770d9d85e31912480e73344124017098f9

Mimikatz

* 2a6e3b6e42be2f55f7ab9db9d5790b0cc3f52bee9a1272fc4d79c7c0a3b6abda

ProcDump

* 5d1660a53aaf824739d82f703ed580004980d377bdc2834f1041d512e4305d07
* f4c8369e4de1f12cc5a71eb5586b38fc78a9d8db2b189b8c25ef17a572d4d6b7

Plink

* 13d8d4f4fa483111e4372a6925d24e28f3be082a2ea8f44304384982bd692ec9

Sqlextractor

* a8e63550b56178ae5198c9cc5b704a8be4c8505fea887792b6d911e488592a7c

Pscp.exe

* a112e78e4f8b99b1ceddae44f34692be20ef971944b98e2def995c87d5ae89ee

MultiLayer ワイパー

* 38e406b17715b1b52ed8d8e4defdb5b79a4ddea9a3381a9f2276b00449ec8835
* f65880ef9fec17da4142850e5e7d40ebfc58671f5d66395809977dd5027a6a3e

PartialWasher ワイパー

* ec7dc5bfadce28b8a8944fb267642c6f713e5b19a9983d7c6f011ebe0f663097

BFG Agonizer ワイパー

* c52525cd7d05bddb3ee17eb1ad6b5d6670254252b28b18a1451f604dfff932a4

GMER ドライバーローダー - agmt.exe

* 8967c83411cd96b514252df092d8d3eda3f7f2c01b3eef1394901e27465ff981
* a2d8704b5073cdc059e746d2016afbaecf8546daad3dbfe4833cd3d41ab63898

GMER ドライバー

* 18c909a2b8c5e16821d6ef908f56881aa0ecceeaccb5fa1e54995935fcfd12f7

Rentdrv2 ローダー - drvIX.exe

* 2fb88793f8571209c2fcf1be528ca1d59e7ac62e81e73ebb5a0d77b9d5a09cb8

Rentdrv2 ドライバー

* 9165d4f3036919a96b86d24b64d75d692802c7513f2b3054b20be40c212240a5

インフラ

* 185\.105.46\[.\]34
* 185\.105.46\[.\]19
* 93\.188.207\[.\]110
* 109\.237.107\[.\]212
* 217\.29.62\[.\]166
* 81\.177.22\[.\]182

## 付録

|---------------|------------------------------------------------------------------|
| **ファイル名**     | **SHA256**                                                       |
| Uploader.aspx | 1ea4d26a31dad637d697f9fb70b6ed4d75a13d101e02e02bc00200b42353985c |
| xcopy.aspx    | 62e36675ed7267536bd980c07570829fe61136e53de3336eebadeca56ab060c2 |
| css.aspx      | abfde7c29a4a703daa2b8ad2637819147de3a890fdd12da8279de51a3cc0d96d |

*表 1. Web シェルのハッシュ*

## 追加リソース

* [From Wiper To Ransomware: The Evolution Of Agrius](https://assets.sentinelone.com/sentinellabs/evol-agrius) -- Amitai Ben Shushan Ehrlich, SentinelLABS Research Team
* [Fantasy -- a new Agrius wiper deployed through a supply-chain attack](https://www.welivesecurity.com/2022/12/07/fantasy-new-agrius-wiper-supply-chain-attack/) -- WeLiveSecurity, ESET
* [Agrius Deploys Moneybird in Targeted Attacks Against Israeli Organizations](https://research.checkpoint.com/2023/agrius-deploys-moneybird-in-targeted-attacks-against-israeli-organizations/) -- cp\<r\>, Check Point
  トップに戻る

### タグ

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")
* [Agonizing Serpens](https://unit42.paloaltonetworks.com/ja/tag/agonizing-serpens-ja/ "Agonizing Serpens")
* [Agrius](https://unit42.paloaltonetworks.com/ja/tag/agrius-ja/ "Agrius")
* [Education](https://unit42.paloaltonetworks.com/ja/tag/education-ja/ "Education")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:カンボジア政府を狙う中国の APT 攻撃グループ](https://unit42.paloaltonetworks.com/ja/chinese-apt-linked-to-cambodia-government-attacks/ "カンボジア政府を狙う中国の APT 攻撃グループ")

### 目次

* 

### 関連記事

* [イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "article - table of contents")
* [イランによるサイバー脅威の進化：MBRワイパーからアイデンティティの兵器化まで](https://unit42.paloaltonetworks.com/ja/evolution-of-iran-cyber-threats/ "article - table of contents")
* [Unit 42のアトリビューション フレームワークの紹介](https://unit42.paloaltonetworks.com/ja/unit-42-attribution-framework/ "article - table of contents")

## 関連項目 マルウェア リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
