[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/analysis-of-bunnyloader-malware/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/analysis-of-bunnyloader-malware/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# インサイド・ザ・ラビット・ホール: BunnyLoader 3.0 詳解

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 9 分で読めます  
Related Products  
[![Advanced DNS Security icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced DNS Security](https://unit42.paloaltonetworks.com/ja/product-category/advanced-dns-security-ja/ "Advanced DNS Security")[![Advanced URL Filtering icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced URL Filtering](https://unit42.paloaltonetworks.com/ja/product-category/advanced-url-filtering-ja/ "Advanced URL Filtering")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cloud-Delivered Security Services icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/ja/product-category/cloud-delivered-security-services-ja/ "Cloud-Delivered Security Services")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Cortex XSIAM icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XSIAM](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xsiam-ja/ "Cortex XSIAM")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")[![Prisma Cloud icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/prisma_RGB_logo_Icon_Color.png)Prisma Cloud](https://unit42.paloaltonetworks.com/ja/product-category/prisma-cloud-ja/ "Prisma Cloud")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/ja/product-category/unit-42-incident-response-ja/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Amanda Tanner](https://unit42.paloaltonetworks.com/ja/author/amanda-tanner/)
  * [Anthony Galiette](https://unit42.paloaltonetworks.com/ja/author/anthony-galiette/)
  * [Jerome Tujague](https://unit42.paloaltonetworks.com/ja/author/jerome-tujague/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2024年3月17日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [BlackByte](https://unit42.paloaltonetworks.com/ja/tag/blackbyte-ja/)
  * [RaaS](https://unit42.paloaltonetworks.com/ja/tag/raas-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/analysis-of-bunnyloader-malware/?pdf=download&lg=ja&_wpnonce=5f0cc26d8b "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/analysis-of-bunnyloader-malware/?pdf=print&lg=ja&_wpnonce=5f0cc26d8b "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=インサイド・ザ・ラビット・ホール:%20BunnyLoader%203.0%20詳解&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fanalysis-of-bunnyloader-malware%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fanalysis-of-bunnyloader-malware%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fanalysis-of-bunnyloader-malware%2F&title=インサイド・ザ・ラビット・ホール:%20BunnyLoader%203.0%20詳解 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fanalysis-of-bunnyloader-malware%2F&text=インサイド・ザ・ラビット・ホール:%20BunnyLoader%203.0%20詳解 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fanalysis-of-bunnyloader-malware%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=インサイド・ザ・ラビット・ホール:%20BunnyLoader%203.0%20詳解%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fanalysis-of-bunnyloader-malware%2F "Share in Mastodon")

## 概要

本稿は、新しくリリースされた BunnyLoader 3.0 と、これまで観測された BunnyLoader のインフラとその機能の概要を中心に取り上げます。BunnyLoader は活発に開発の続くマルウェアで、情報やクレデンシャル、暗号通貨を盗む機能を備えているほか、被害者に追加のマルウェアを配布することもあります。

サイバー犯罪者らは、熾烈を極める犯罪市場でほかのサイバー犯罪者らやセキュリティ ツール、リサーチャーらと肩を並べてやっていくために、定期的なマルウェアの更新や再作成に迫られています。2023 年 9 月に最初に発見されて以来、「サービスとしてのマルウェア (MaaS)」である BunnyLoader は頻繁に機能を更新しています。この更新には以下の内容が含まれています。

* バグの修正
* 追加のウイルス対策回避と保護
* スティーラー部分の複数のデータ復旧機能
  * 追加のブラウザー パス
  * キーロガー機能

2023 年 10 月、Unit 42 の脅威リサーチャーは、さらなるアクティビティを発見しました。そこからは、脅威アクターによる BunnyLoader の変更と再作成の継続が明らかになりました。攻撃者はマルウェアの配布と実行のために頻繁に戦術を変更していましたが、これはさらなる難読化と検出回避を意図していたとみられます。

11 月のさまざまなキャンペーンのなかで、当該の期間中に収集されたサンプルには、 PureCrypter、UPX、Themida を使ってパックされたバイナリーが含まれていました。12 月には、BunnyLoader のペイロードは新手の .NET インジェクターを使う PureCrypter 感染へのフォローアップ ペイロードとして配布されていました。攻撃者は、マルウェアのファイル名を変更して正規のビデオ ゲームやそのほかのアプリケーションを模倣していました。

インフラ、パッカー、暗号化、漏出方法などの戦術・技術・手順 (TTP) の頻繁な変更は、攻撃者の検出回避を助けています。さらに、サイバーセキュリティ リサーチャーによる脅威アクターのアクティビティ検出・分析能力を損なうことにもなります。

2024 年 2 月 11 日、BunnyLoader の背後にいる脅威アクターは BunnyLoader 3.0 のリリースを発表し、同マルウェアが「完全に再設計され、90% の改善がなされた」とうそぶきました。

脅威アクターは、BunnyLoader ペイロードに対する次の機能改善を謳っています。

* 「パフォーマンス向上のために完全に書き直された」ペイロード/モジュール
* 縮小されたペイロード サイズ
* 高度なキーロガー機能

本稿は、脅威アクターによるマルウェアの継続的開発とその進化する TTP を明らかにすることにより、読者の皆さんが同脅威を検出 (できれば防御) できるようにすることを目指しています。

パロアルトネットワークスのお客さまは、[Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)、[XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)、[Prisma Cloud](https://docs.prismacloud.io/ja) によって BunnyLoader からより適切に保護されています。また弊社のお客様は、[Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)、[DNS Security](https://www.paloaltonetworks.jp/network-security/dns-security)、[Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering) などの[クラウド配信型セキュリティサービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)を有効にした[次世代ファイアウォール (NGFW)](https://www.paloaltonetworks.jp/network-security/next-generation-firewall) により、本稿で取り上げた脅威からの保護を受けています。

侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[こちら](https://start.paloaltonetworks.jp/contact-unit42.html)の問い合わせフォームからご連絡いただくか、infojapan@paloaltonetworks.com まで電子メールにてお問い合わせください (ご相談は弊社製品のお客様には限定されません)。

| **関連する Unit 42 のトピック** | [**MaaS**](https://unit42.paloaltonetworks.jp/tag/malware-as-a-service-ja/), **[Cybercrime](https://unit42.paloaltonetworks.jp/tag/cybercrime-ja/)** |
|------------------------|------------------------------------------------------------------------------------------------------------------------------------------------------|

## BunnyLoader の誕生

BunnyLoader の開発サイクルは迅速でした。バージョン 1.0 の初認は 2023 年 9 月初めで、これは C/C++ で書かれた MaaS ボットネット兼ローダー マルウェアとしてダークウェブ上で宣伝されており、以下のようなさまざまな機能が備わっていました。

* ファイルレス ロード
* クレデンシャルの窃取
* 暗号通貨の窃取
* クリップボードの窃取

このマルウェアの背後にいる攻撃者は、「Player」または「Player\_Bunny」として知られています。 BunnyLoader がどのマルウェアを配信するかは購入者が決定します。このマルウェアの作成者は、ロシアのシステムに対するマルウェアの使用を禁止しています。

ロシア領内またはその周辺に居住するマルウェア作成者は、通常、ロシアをターゲットとするマルウェアの使用を禁止しています。攻撃者は、ロシアの法執行機関のレーダーから逃れるためにこうした制限を設ける場合があります。

2023 年 9 月 4 日には脅威アクター「Player」はさまざまなフォーラムで BunnyLoader バージョン 1.0 の永年アクセスを当初は 250 ドルで提供していました。この広告の例を以下の図 1 に示します。
![画像 1 は、BunnyLoader を宣伝するダークウェブ上のフォーラム投稿のスクリーンショットです。この投稿は、2023 年 9 月 4 日月曜日にメンバー PLAYER によって行われました。投稿のタイトルは次のようなものです: New BunnyLoader, v1.0 Botnet! C/C++ fileless loader and stealer + much more!何に使うのかを紹介してさまざまな機能について説明しています。クライアント向けの機能もリストしてあります。これは、breach という名前のユーザーによって投稿されています。投稿は 2023 年 9 月 4 日月曜日に行われました。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/03/word-image-549750-132991-1.png) 図 1. BunnyLoader 1.0 を宣伝するダークウェブの投稿。出典: [@DailyDarkWeb による X (旧 Twitter) への投稿](https://twitter.com/DailyDarkWeb/status/1699090008827990058)

2023 年 9 月末までに BunnyLoader は急ピッチで作り直されました。BunnyLoader の広告によると、新機能には次のようなものがあります。

* コマンド \& コントロール (C2) パネルのバグ修正
* ウイルス対策の回避
* 情報窃取に使われる複数のデータ復旧方法
* 追加されたブラウザー パス
* キーロガー機能
* 解析対策

マルウェア ローダーのエコシステムは常にめまぐるしく移り変わっています。前月の 2023 年 8 月には、法執行機関が合同で行った[テイクダウン作戦](https://www.justice.gov/usao-cdca/pr/qakbot-malware-disrupted-international-cyber-takedown)により、勢力を誇ったマルウェア ファミリー Qakbot が大打撃を受けました。

この出来事は、ほかの MaaS ローダー オペレーターが市場に乗り出す機会を与えるものだった可能性があります。こうした状況があったことから、BunnyLoader 作者の積極的な作り直しや更新は、市場の関心を集めて採用を増やすためだったのかもしれません。9 月末までに、作者は BunnyLoader 2.0 をリリースし、[野生で見られる](https://www.virustotal.com/gui/ip-address/37.139.129.145/relations)ようになりました。

10 月には、この作者はマルウェアの「プライベート」バージョンを 350 ドルで提供していました。オリジナル バージョンとは異なり、作成者はこのプライベート バージョンを難読化し、ウイルス対策保護を回避するために定期的に更新しました。セキュリティ リサーチャーが 9 月下旬にこのマルウェアを発見したことが、攻撃者がこれらのアップデートを行う動機になったと考えられます。

脅威アクターは、2024 年 2 月 11 日に Telegram チャネルで最新バージョンの BunnyLoader 3.0 を宣伝しました。

## 観測されたインフラ: 初期のものから現在のものまで

セキュリティ リサーチャーが 9 月に BunnyLoader 1.0 を初めて発見したとき、C2 サーバーには 37.139.129\[.\]145 が使われていました (図 2)。
![画像 2 は X への投稿のスクリーンショットです。ハッシュタグ Malware と BunnyLoader。Bunny のログインリンク。142 ボット。BTC ウォレット。BunnyLoader ログイン ページのスクリーンショット。ロゴ、ユーザー名、パスワード フィールド。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/03/word-image-553216-132991-2.png) 図 2. セキュリティ リサーチャー 0xperator による X (旧 Twitter) の投稿。出典: [X の @0xperator (旧 Twitter)](https://twitter.com/0xperator/status/1706402486083350586)。

既知の BunnyLoader 最初期のサンプルでは、クライアントは http://\[url\]/Bunny/\[PHP endpoint\]という標準化されたディレクトリー構造を使って C2 サーバーと通信していました (図 3)。このパターンは、BunnyLoader 3.0 のリリースに至るまでのすべてのサンプルを通じて一貫しています。
![画像 3 は、BunnyLoader C2 サーバーの一部として観測された多くの URL のリストです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/03/word-image-555840-132991-3.png) 図 3. 観測された URL。37.139.129\[.\]145 にある C2 サーバー上のディレクトリー構造を反映している

BunnyLoader 2.0 は Add.php で終わる URL を使って最初に C2 サーバーに BunnyLoader クライアントを登録します。登録前にマルウェアはデバイスを列挙します。集めた情報は、個別のターゲットを識別するフィンガープリントとして使います。

C2 との通信を確立した BunnyLoader は、TaskHandler.php で終わる URL を使ってリクエストを繰り返し送信します。これらのリクエストからの応答が、BunnyLoader が実行するさらなる悪意のあるタスクを初期化します。

マルウェアの作者は、これらのタスクを次のような個別の関数にコード化していました。

* キーロギング
* クリップボードの窃取
* さらなるマルウェアのダウンロード
* リモート コマンド実行
* 暗号通貨ウォレットの窃取
* アプリケーション クレデンシャルの窃取

10 月中に私たちは 185.241.208\[.\]83 にホストされている新たな C2 インフラを観測しました。同月、私たちは Shovel Knight.zip という名前のついた目立つ ZIP アーカイブ経由で配布された BunnyLoader サンプルも確認しています。さらに分析したところ Shovel Knight.zip の内容が明らかになりましたが、これには BunnyLoader 2.0 のステージャーである Windows 実行可能ファイルが含まれていました。

Shovel Knight は、開発がクラウドファンディングで行われた有名なビデオ ゲームです。その後、主要なビデオゲーム プラットフォームからリリースされました。攻撃者が正規のソフトウェアの名前を使っているのは、ユーザーをだまして悪意のあるファイルを開いて実行させるためであることは間違いありません。

11 月中に私たちは、以下の場所でホストされている C2 サーバーを使用した後続のキャンペーンを特定しました。

* 195\.10.205\[.\]23
* 172\.105.124\[.\]34

2023 年 11 月に収集したサンプルでは、Themida を使って BunnyLoader 用の Windows 実行可能ファイルをパックしていました。Themida のほか、2023 年 11 月には BunnyLoader を配信するように設計された PureCrypter サンプルのクラスターを観測しました。これらの手法は、BunnyLoader のオペレーターがマルウェアを保護するために追加の対策を講じ始めたことを示しています。

12 月中には次の場所で新たな C2 サーバーが観測されました。

* 134\.122.197\[.\]80
* 91\.92.254\[.\]31

その月の感染チェーンは、それまでの月よりもはるかに複雑なものでした。私たちはさらなる TTP の変化を観測しました。そのなかでは、感染チェーンがこれまでには見られなかったドロッパーから始まって PureCrypter に至り、2 つのブランチに分かれていきます (図 4)。
![画像 4 は、2023 年 12 月の BunnyLoader の感染チェーンです。NUIANS.exe を含む Delphi リソース ドロッパー。インメモリー ローダーNUIANS.exe。ステージングされた PureCrypter ローダー。ブランチ 1: IP アドレス。Purelogs ローダー。Purelogs スティーラー。ブランチ 2: IP アドレス。.NETインジェクター。EXE は BunnyLoader を EXE にインジェクトします。BunnyLoader は Meduza Stealer をダウンロードしてロードします。Meduza Stealer。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/03/word-image-558987-132991-4-ja.png) 図 4. 12 月の感染チェーンの概要

PureCrypter 感染の 1 つめのブランチは、引き続き追加の Pure マルウェアを展開します。そのさいは、PureLogs ローダーをドロップしてから、[PureLogs Stealer](https://any.run/cybersecurity-blog/pure-malware-family-analysis/#staged-and-stageless-loader-6639) を配布します。2 つめのブランチでは、PureCrypter が .NET インジェクターを利用して、notepet.exe ファイルを装った BunnyLoader を配信します。Notepet は、ペットの飼い主のためのペットの健康トラッカー アプリケーションです。

また、BunnyLoader がファイル名 notep.exe にアプリのスペルミスを使っていることも観測されました。脅威アクターはこのファイルを使って [Meduza Stealer](https://www.resecurity.com/blog/article/new-version-of-medusa-stealer-released-in-dark-web) マルウェアを配布していました。

12 月のアクティビティに続き、マルウェアの作者は、2024 年 2 月 11 日に BunnyLoader 3.0 をリリースするという別の大規模な作り直しを宣伝しました (図 5)。シニア脅威インテリジェンス リサーチャーの @RussianPanda9xx が X (旧 Twitter) でこの発表を最初に公に共有しました (図 6)。
![画像 5 は、Telegram で宣伝されている BunnyLoader のスクリーンショットです。2月11日。BunnyLoader のビデオ。動画は BunnyLoader のログイン ページのものです。ダウンロード ボタン。105.5 MB。BunnyLoader (ADE) 3.0 Update. Webpanel/CnC. Completely redesigned and enhanced by 90%.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/03/word-image-561768-132991-5.png) 図 5. Telegram 上の BunnyLoader 3.0 の広告 ![画像 6 は、@RussianPanda による X (旧 Twitter) への投稿のスクリーンショットです。BunnyLoader は 3.0 での大規模な更新を発表しました。Maybe something to hunt for. 手で口元を覆って笑っている絵文字アイコン。彼女は投稿内で 2 人の異なる人物にタグを付けています。マルウェアに対するアップグレード リストを含む BunnyLoader アップデートのスクリーンショット。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/03/word-image-564697-132991-6.png) 図 6. 脅威インテリジェンス リサーチャー @RussianPanda による X (旧 Twitter) の投稿

BunnyLoader の最新バージョンであるバージョン 3.0 は、C2 サーバー上でバージョン 2.0 とは異なるディレクトリー構造を使います。このディレクトリー構造は http://\[C2\]/\[path\]/\[PHP API\] という形式になっています。この情報については「[機能詳細](#post-133027-_i7cc014zwyn4)」のセクションで解説します。

BunnyLoader 3.0 では、脅威アクターはドロッパーに BunnyLoader マルウェアを埋め込み、そのドロッパーを CMD ファイル経由で配布することで、実際の悪性ペイロードを配布します。攻撃者によって標的マシンに配布された BunnyLoader は、91.92.247\[.\]212 にある C2 サーバーに接続して応答します。その後は脅威アクターからのさらなる指示を待ちます。

## サンプル分析: BunnyLoader 3.0 の機能詳細

2024 年 2 月 14 日、セキュリティ リサーチャーの [Germán Fernández](https://twitter.com/1ZRR4H/status/1757967052898250930) 氏は、[@ViriBack](https://twitter.com/ViriBack) 氏が発見した悪意のある .cmd スクリプトの中から、知られているなかでは最初の BunnyLoader 3.0 サンプルを特定しました。

この脅威を追跡している Unit 42 のリサーチャーは、.cmd スクリプトから抽出された更新された BunnyLoader ファイルを分析しました。私たちは前バージョンからの大きな変更点を複数特定しました。そのなかには C2 通信プロトコルの更新や、バイナリーのモジュール化などが含まれていました。

BunnyLoader の多くの側面は変わっておらず、ほかでも詳しい文書化がなされているので、本稿では新機能に絞って分析します。以下のセクションは包括的な分析ではなく、新バージョンの主たる機能に的を絞っています。

### コマンド \& コントロールのアップデート

C2 通信の基本 URI 構造は前のバージョンから変わっておらず、http://\[C2\]/\[path\]/\[PHP API\] という形式のままです。前述の BunnyLoader サンプルは、hxxp://ads\[.\]hostloads\[.\]xyz/BAGUvIxJu32I0/gate.php にある C2 サーバーと通信するように構成されています。BunnyLoader の以前のバージョンでは URL パスに文字列 Bunny が使われていましたが、BunnyLoader 3.0 ではオペレーターがパス名を指定できるようになりました。

バージョン 3.0 のリリース前は、BunnyLoader サーバーは複数の PHP API エンドポイントを使ってクライアントからの通信を受信していました (図 3 参照)。Unit 42 が観測した BunnyLoader 3.0 のサンプルはすべて、1 つのエンドポイント、gate.php を使っています。

以前のバージョンのように HTTP パラメーターを平文で送信せず、BunnyLoader 3.0 は RC4 暗号化を使ってこれらの値を難読化します。BunnyLoader が実行されるたびにランダムな 32 文字のキーが生成され、これが全 HTTP クエリー パラメーター値の RC4 による暗号化に使われます。暗号化された値はその後文字コードに変換され、URL エンコードされます (図 7)。ここではクライアントが C2 サーバーへの最初の接続を行っています。
![画像 7 は多数のコード行からなるスクリーンショットです。GET、User-Agent,、Host、Cache-Control が赤で強調表示されています。残りの情報は青で強調表示されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/03/word-image-568101-132991-7.png) 図 7. BunnyLoader による C2 サーバーへの最初の接続時の HTTP ヘッダーの例

C2 サーバーがクライアントのリクエストを区別できるよう、各クライアントの機能は、特定の User-Agent と固有の URI パラメーター形式を使います。以下の表 1 は、考えられるすべての C2 通信ルーチンの概要を示したもので、使用目的とパラメーターを含めてあります。

HTTP クエリー パラメーターの名前と値は右端の列にリストされており、括弧内の表記は使用法を示しています。ID 列は Unit 42 が参照用に作成したものです。

|--------|---------------------------------------------------------------------------------------------|------------------|--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| **ID** | **目的**                                                                                      | **User Agent**   | **HTTP/S URI パラメーター**                                                                                                                                                                |
| 1      | C2 サーバーへの最初の接続を確立します。                                                                       | Windows Defender | ipaddress hostname version (BunnyLoader のバージョン) system (オペレーティング システム) privileges (Local または Admin) arch (CPU アーキテクチャ) antivirus disk\_id (ボット ID) key (BL オペレーターキー) enc\_key (RC4 キー) |
| 2      | 50 秒ごとにハートビートを C2 に送信します。                                                                   | Avast            | heart (BL オペレーター キー) hostname system (オペレーティング システム) arch (CPU アーキテクチャ) heart\_enc\_key (RC4 キー)                                                                                       |
| 3      | 2 秒ごとにリクエストを送信します。予期される応答は、Windows コマンド ライン経由で実行されるコマンドです。                                  | ESET SECURITY    | hostname system arch cecho (BL オペレーター キー) enc\_cecho (RC4 キー)                                                                                                                         |
| 4      | 前行のコマンド実行後の C2 への応答です。                                                                      | McAffe           | val (BL オペレーター キー) hostname system arch value (コマンドの出力) va\_enc\_key (RC4 キー)                                                                                                          |
| 5      | 2 秒ごとにリクエストを送信します。予期される応答は、クライアントによってパースされる、特定の形式をもつコマンドです。                                 | AVG              | BID (ボット ID) bid\_enc\_key (RC4 キー)                                                                                                                                                    |
| 6      | 前行のコマンド実行後の C2 への応答です。                                                                      | Google Chrome    | CID (コマンド ID) bid (ボット ID) enc\_key (RC4 キー)                                                                                                                                          |
| 7      | 2 秒ごとにリクエストを送信します。予期される応答は、クライアントによってパースされる、特定の形式をもつコマンドです。サービス拒否 (DoS) モジュールのダウンロードに使われます。 | Avast            | DBID (ボット ID) DBID\_enc\_key (RC4 キー)                                                                                                                                                  |
| 8      | 前行のコマンド実行後の C2 への応答です。                                                                      | Google Chrome    | DCID (コマンド ID) DBID (ボット ID) d\_enc\_key (RC4 キー)                                                                                                                                      |

*表 1. BunnyLoader C2 の機能と対応する通信*

C2 アドレス、C2 パス、BunnyLoader のバージョン、オペレーター ID はすべてバイナリー内にハードコードされています。この関数は、下の図 8 に示すように、RC4 キーも生成します。
![画像 8 は、IDA pro の多くのコード行のスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/03/word-image-571490-132991-8.png) 図 8. BunnyLoader のクライアント構成用関数を IDA Pro で確認したところ

### BunnyLoader バイナリーのモジュール化

BunnyLoader 3.0 の 2 番目の大きな変更は、単一のファイルから、ダウンロード可能なモジュールとして利用できる機能を備えた小さなベース クライアントへと移行したことです。クライアント コードの大部分は前バージョン同様ですが、BunnyLoader のカスタム スティーラー、クリッパー、キーロガー、新しい DoS 機能は個別のバイナリーに分離されました。BunnyLoader のオペレーターは、これらのモジュールを展開するか、BunnyLoader の組み込みコマンドを使って選択したマルウェアをロードするかを選べます。

ターゲット コンピューター上で実行されている場合、BunnyLoader は 2 秒ごとに C2 にチェックインし (表 1 の 5 行目を参照)、特定形式をもつコマンドを待ちます。これらの命令は、ターゲット コンピューター上で追加のマルウェアのダウンロードや実行を容易にするもので、次の形式をもっています。

ID --\> \[value\]; Task\_Name --\> \[value\]; Task\_Args --\> \[value\]; DLL --\> \[value\]

|---|-------------------------------------------------------------------------------------------|
| 1 | ID --\> \[value\]; Task\_Name --\> \[value\]; Task\_Args --\> \[value\]; DLL --\> \[value\] |

Task\_Name と Task\_Arg の値がコマンドから抽出されて対応する関数に渡され、これが新しいペイロードをダウンロードして実行する方法をクライアントに指示します。これらのコマンド経由で実行される HTTP ダウンロード リクエストはすべて、User-Agent に ESET NOD32 (ダウンロードはディスクに保存される) またはcurl/1.0 (ファイルレス インジェクション) のいずれかを使い、ダウンロードされたファイルをすべて被害者の %localappdata%\\Temp フォルダーに保存します。

クライアントは、表 1 の 6 行目に示す形式を使って、コマンドから抽出されたコマンド ID (CID) 値を含む応答を C2 に送り返します。

以下の表 2 は、C2 がクライアントに送信しうる実行可能タスクをすべてまとめたものです。

|------------------------------------------------------------------------------------|---------------------------------------------------------------------------------------------------------------|
| **タスク名**                                                                           | **概要**                                                                                                        |
| Download \& Inject (Executable) \[FileLess\]                                       | Task\_Arg が指定する .exe をダウンロードしてそれを (完全にインメモリーで) notepad.exe にインジェクトする                                           |
| Download \& Inject (DLL) \[RTI\]                                                   | Task\_Arg が指定する .dll を %localappdata%/Temp フォルダーにダウンロードしてそれを calc.exe にインジェクトする                                |
| Download \& Execute (Executable)                                                   | Task\_Arg が指定する .exe を %localappdata%/Temp フォルダーにダウンロードしてそれを CreateProcessA を使って実行する                           |
| Download \& Execute (DLL)                                                          | Task\_Arg が指定する .dll を %localappdata%/Temp フォルダーにダウンロードしてそれを rundll32 を使って実行する                                 |
| Download \& Execute (Batch)                                                        | Task\_Arg が指定する .bat または .cmd スクリプトを %localappdata%/Temp フォルダーにダウンロードしてそれを CreateProcessA を使って実行する             |
| Download \& Execute (PowerShell)                                                   | Task\_Arg が指定する .ps1 を %localappdata%/Temp フォルダーにダウンロードしてそれを powershell -ExecutionPolicy Bypass -File を使って実行する |
| Download \& Execute (VBS)                                                          | Task\_Arg が指定する .vbs を %localappdata%/Temp フォルダーにダウンロードしてそれを cscript.exe を使って実行する                              |
| Run Stealer                                                                        | バイナリー内にハードコードされたパスから BunnyLoader スティーラー モジュールをダウンロードしてそれを notepad.exe にインジェクトする                               |
| Run Keylogger                                                                      | バイナリー内にハードコードされたパスから BunnyLoader キーロガー モジュールをダウンロードして (完全にインメモリーで) notepad.exe にインジェクトする                      |
| (以下のいずれか) Bitcoin、Bitcoin Cash、Monero、Ethereum、Litecoin、Dogecoin、 ZCash、Tether、XRP | バイナリー内にハードコードされたパスから BunnyLoader クリッパー モジュールをダウンロードして (完全にインメモリーで) notepad.exe にインジェクトする                      |

*表 2. BunnyLoader のコマンド*

新たな DoS モジュールのダウンロードは別スレッドで処理されますが、これは 2 秒ごとに C2 にチェックインし (表 1 の 7 行目を参照)、特定の形式をもつコマンドを待ち受けます。適切なコマンドを受信すると、クライアントは DoS モジュールをダウンロードして notepad.exe にインジェクトします。

私たちは BunnyLoader 3.0 モジュールのダウンロードには以下の表 3 に示す URL 構造が使われていることを確認しました。複数のサンプルすべてでファイル名と URL 形式は一定でした。

|---------------------------------------------------|--------------|
| **モジュールの URL**                                    | **目的**       |
| http://\[C2\]/\[path\]/Modules/eSentire.exe       | スティーラー モジュール |
| http://\[C2\]/\[path\]/Modules/zScaler.exe        | DoS モジュール    |
| http://\[C2\]/\[path\]/Modules/any\_run.exe        | クリッパー モジュール  |
| http://\[C2\]/\[path\]/Modules/NextronSystems.exe | キーロガー モジュール  |

*表 3. BunnyLoader 3.0 モジュールの URL*

次のセクションは BunnyLoader 3.0 の各モジュールの主な機能を取り上げます。

#### キーロガー モジュール

BunnyLoader 3.0 のキーロガーはすべてのキーストロークを記録して %localappdata%\\Temp フォルダー内のログ ファイルに保存します。またこのキーロガーは、被害者が機微なアプリケーションやサービスに対して認証を行うタイミングを特定しようとします。そのさい、このキーロガーは GetForegroundWindow と GetWindowTextA API を使って被害者が標的となるアプリケーションやサービスと対話しているタイミングを識別します。以下の表 4 に示すように、それぞれのキーストロークは個別のハードコードされたファイルに記録されます。

|-------------------------------------------------------|--------------------------------------|
| **ウィンドウのタイトルまたはアプリケーション名**                            | **ログの場所 (ハードコードされている)**              |
| CredentialUIBroker.exe  mstsc.exe               | %localappdata%\\Temp\\ADE\_RDP.txt    |
| Log in to your PayPal                                 | %localappdata%\\Temp\\ADE\_PAYPAL.txt |
| Nord Account                                          | %localappdata%\\Temp\\ADE\_NORD.txt   |
| Sign in - chase.com                                   | %localappdata%\\Temp\\ADE\_CHASE.txt  |
| Bank of America - Banking, Credit Cards, Loans        | %localappdata%\\Temp\\ADE\_BOA.txt    |
| Sign On to View Your Personal Accounts | Wells Fargo | %localappdata%\\Temp\\ADE\_WF.txt     |
| Citi.com                                              | %localappdata%\\Temp\\ADE\_CITI.txt   |
| ほかのすべてのキーストローク                                        | %localappdata%\\Temp\\ADE\_KEY.txt    |

*表 4. BunnyLoader キーロガーのログ ファイルの場所*

#### スティーラー モジュール

BunnyLoader 3.0 スティーラー モジュールは自律的に動作します。これはベース クライアントと同じ http://\[C2\]/\[path\]/\[PHP API\] という形式を使って、認証情報を盗み、C2 サーバーに直接データを漏出させます。

すべての情報窃取機能は、収集されたデータを %localappdata%\\Temp\\ADE\_LOGS フォルダーに保存します。このスティーラーは、キーロガー モジュールからのログをアップロードする役割も担っていて、これらのログを検索し、同じフォルダーにコピーします。

すべてのデータが収集されると、スティーラーは PowerShell を使って ADE\_LOGS フォルダーを .zip ファイルに圧縮します。.zip を漏出させる前に、スティーラーは User-Agent として Windows Defender を指定し、窃取データの概要を記載した GET リクエストを C2 に送信します。

HTTP GET リクエストのクエリー パラメーターの概要を以下の表 5 に示します。

|----------------------|-------------------------------------------------------------------------|
| **HTTP クエリー パラメーター** | **値**                                                                   |
| theft\_id             | ボット ID                                                                  |
| ipaddress            | ターゲットの IP アドレス                                                          |
| system               | オペレーティング システム                                                           |
| chromium             | 捕捉されたブラウザーの数                                                            |
| messages             | 捕捉されたメッセージング サービスの数                                                     |
| wallets              | 捕捉された暗号通貨ウォレットの数                                                        |
| keystrokes           | 見つかったキーストローク ログ ファイルの数                                                  |
| games                | 捕捉されたゲーム プラットフォームの数                                                     |
| vpns                 | 捕捉された VPN サービスの数                                                        |
| files                | 捕捉されたターゲット ファイルの数 (対象となるファイル拡張子については[付録](#post-133027-_spl68fql0mp)を参照) |
| extensions           | 捕捉された Chrome 拡張機能の数                                                     |
| type                 | ZIP のハードコードされた値                                                         |
| size                 | ZIP ファイルのサイズ                                                            |
| link                 | http://\[C2\]/\[path\]/Logs/ADE\_LOGS\_\[hostname\].zip という形式の文字列         |
| key\_code             | オペレーター ID                                                               |
| enc\_key              | RC4 キー                                                                  |

*表 5. BunnyLoader スティーラー モジュールの C2 への最初のリクエストのパラメーター*

C2 が適切に応答すると、スティーラー モジュールは .zip ファイルをアップロードします。そのさいは、User-Agent として Uploader を使い、カスタムの Content-Type HTTP ヘッダーを指定します (図 9)。アップロードが完了すると、スティーラーは収集したデータと .zip ファイルを削除します。
![画像 9 は、BunnyLoader が漏出させた HTTP トラフィックのスクリーンショットです。コードの多くの行が青と赤で強調表示されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/03/word-image-574455-132991-9.png) 図 9. BunnyLoader のスティーラー モジュールによるデータ漏出時の HTTP トラフィック

スティーラー モジュールの標的の全リストは、[付録](#post-133027-_frfuzxcfaemr)に記載してあります。

#### クリッパー モジュール

BunnyLoader 3.0 のクリッパー モジュールは、表 1 の行 5 と行 6 で指定された通信ルーチンを使い、C2 に定期的にチェックインします。C2 は、暗号通貨ウォレット名と脅威アクターの管理下にある対応ウォレット アドレスをターゲットに対して送信することによってクリッパーをアクティブにします。

クリッパーは正規表現パターンを使い、ターゲットのクリップボードに目的のウォレットアドレスと一致する内容が含まれているかどうかを識別します。一致するものが見つかった場合は、被害者のアドレスをマルウェア オペレーターのアドレスに置き換えます。以下の表 6 は、対象となるウォレットと、それらを識別するために使われる正規表現の文を示しています。

|----------------|--------------------------------------------|
| **ウォレット**      | **正規表現**                                   |
| Bitcoin\_Legacy | ^(bc1|\[13\])\[a-zA-HJ-NP-Z0-9\]{25,39}$ |
| Bitcoin\_Bech32 | ^\[13\]\[a-km-zA-HJ-NP-Z1-9\]{25,34}$     |
| erc-20         | ^T\[1-9A-HJ-NP-Za-km-z\]{33}$             |
| trc-20         | ^0x\[0-9a-fA-F\]{40}$                     |
| Bitcoin Cash   | ^((bitcoincash:)?(q|p)\[a-z0-9\]{41})    |
| Monero         | ^4(\[0-9\]|\[A-B\])(.){93}               |
| Litecoin       | ^\[LM3\]\[a-km-zA-HJ-NP-Z1-9\]{26,33}$    |
| Dogecoin       | ^\[DB\]\[1-9A-HJ-NP-Za-km-z\]{26,34}$     |
| ZCash          | ^t1\[a-zA-Z0-9\]{33}$                     |
| xrp\_address    | r\[1-9A-HJ-KM-NP-Za-km-z\]{25,34}          |

*表 6 BunnyLoader 3.0 クリッパー モジュールのターゲットとなるウォレットとそれに対応する正規表現のパターン*

#### DoS (サービス拒否) モジュール

BunnyLoader 3.0 の DoS モジュールは、表 1 の行 7 と行 8 で指定された通信ルーチンを使って C2 からのコマンドを待ち受けます。C2 は DoS モジュールに対し、指定された URL への GET または POST による HTTP フラッド攻撃を実行するよう指示することができます。

攻撃の実行にあたり、DoS モジュールは新しいスレッドを生成して無限ループに入り、ターゲット サーバーに対して以下の User-Agent を使って繰り返し GET または POSTED リクエストを送信します。

Mozilla/5.0 (compatible; U; ABrowse 0.6; Syllable) AppleWebKit/420+ (KHTML, like Gecko)

## 結論

MaaS 情勢のあくなき変化につれ、BunnyLoader も進化し続けています。これは、検出を回避するために攻撃者がいくどもツールの作り直しに迫られている状況を反映しているといえるでしょう。本稿で明らかになった戦術進化や動的性質を、読者の皆さんの防御体制や資産保護の強化へとつなげていただければ幸いです。

### 保護と緩和策

パロアルトネットワークスのお客様は、以下の製品を通じて、上記の脅威からさらに強力に保護されています。

* [Advanced WildFire](https://docs.paloaltonetworks.com/wildfire):
  * Advanced WildFire は、本稿で参照されているサンプルを悪意のあるものとして認識し、ブロックします。
* [Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR):
  * Cortex XDR は、本稿で参照されているサンプルを悪意のあるものとして認識し、ブロックします。
* [次世代ファイアウォール (NGFW)](https://docs.paloaltonetworks.com/ngfw):
  * [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering) と [DNS Security](https://www.paloaltonetworks.jp/network-security/dns-security) は、関連する悪意のある URL と IP アドレスを悪意のあるものとしてブロックします。
* [Prisma Cloud](https://docs.paloaltonetworks.com/prisma/prisma-cloud):
  * Compute [WildFire 統合](https://www.paloaltonetworks.com/blog/prisma-cloud/prisma-cloud-and-wildfire-integration/)により、Prisma Cloud の Runtime Compute Defender エージェントは、仮想マシン、サーバーレス、コンテナーなど、クラウド リソース内にある既知の悪意のあるマルウェアを検出、警告、防止できます。
  * Web アプリケーションと API セキュリティ ([WAAS](https://www.paloaltonetworks.jp/prisma/cloud/web-application-API-security)) モジュールは、Prisma Cloud Defender エージェントベースのアプリケーションで、Prisma Cloud が悪意のある API およびクラウド Web アプリケーションの HTTP リクエストを検出、警告、防止できるようにします。WAAS モジュールをクラウドベースの Web アプリケーションおよび API エンドポイントに導入することにより、BunnyLoader 3.0 が使う初期侵害イベントを検出・防止できます。

侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[こちらのフォーム](https://start.paloaltonetworks.jp/contact-unit42.html)からご連絡いただくか、infojapan@paloaltonetworks.comまでメールにてご連絡いただくか、下記の電話番号までお問い合わせください(ご相談は弊社製品のお客様には限定されません)。

* 北米フリーダイヤル: 866.486.4842 (866.4.UNIT42)
* EMEA: +31.20.299.3130
* APAC: +65.6983.8730
* 日本: (+81) 50-1790-0200

パロアルトネットワークスは、これらの調査結果を Cyber Threat Alliance (CTA: サイバー脅威アライアンス) のメンバーと共有しました。CTA のメンバーはこのインテリジェンスを使って、お客様に保護を迅速に提供し、悪意のあるサイバー攻撃者を体系的に阻害できます。詳細は [Cyber Threat Alliance](https://www.cyberthreatalliance.org) にてご確認ください｡

## IoC (侵害指標)

### BunnyLoader 用のファイル:

|--------------------------------------------------------------------------------------------|----------------------------|------------------|
| **SHA256**                                                                                 | **説明**                     | **初認**           |
| 3a64f44275b6ff41912654ae1a4af1d9c629f94b8062be441902aeff2d38af3e                           | UPX 圧縮された EXE              | 2023 年 9 月 9 日   |
| 0f425950ceaed6578b2ad22b7baea7d5fe4fd550a97af501bca87d9eb551b825                           | UPX 圧縮された EXE              | 2023 年 9 月 9 日   |
| 82a3c2fd57ceab60f2944b6fea352c2aab62b79fb34e3ddc804ae2dbc2464eef                           | Themida でパックされた EXE        | 2023 年 11 月 11 日 |
| 2ab21d859f1c3c21a69216c176499c79591da63e1907b0d155f45bb9c6aed4eb                           | PureCrypter EXE            | 2023 年 11 月 18 日 |
| c006f2f58784671504a1f2e7df8da495759227e64f58657f23efee4f9eb58216                           | PureCrypter EXE            | 2023 年 11 月 18 日 |
| 52b7cdf5402f77f11ffebc2988fc8cdcd727f51a2f87ce3b88a41fd0fb06a124                           | PureCrypter EXE            | 2023 年 11 月 18 日 |
| 5f09411395c8803f2a735b71822ad15aa454f47e96fd10acc98da4862524813a                           | PureCrypter EXE            | 2023 年 11 月 18 日 |
| cc2acf344677e4742b22725ff310492919499e357a95b609e80eaddc2b155b4b                           | PureCrypter EXE            | 2023 年 11 月 18 日 |
| ebc17dbf5970acb38c35e08560ae7b38c7394f503f227575cd56ba1a4c87c8a4                           | PureCrypter EXE            | 2023 年 11 月 18 日 |
| 2d39bedba2a6fb48bf56633cc6943edc6fbc86aa15a06c03776f9971a9d2c550                           | PureCrypter EXE            | 2023 年 11 月 18 日 |
| 2e9d6fb42990126155b8e781f4ba941d54bcc346bcf85b30e3348dde75fbeca1                           | PureCrypter EXE            | 2023 年 11 月 18 日 |
| 74c56662da67972bf4554ff9b23afc5bdab477ba8d4929e1d7dbc608bdc96994                           | PureCrypter EXE            | 2023 年 11 月 18 日 |
| fffdf51cdb54f707db617b29e2178bb54b67f527c866289887a7ada4d26b7563                           | PureCrypter EXE            | 2023 年 11 月 18 日 |
| 62f041b12b8b4e0debd6e7e4556b4c6ae7066fa17e67900dcbc991dbd6a8443f                           | PureCrypter EXE            | 2023 年 12 月 16 日 |
| 1a5ad9ae7b0dcdc2edb7e93556f2c59c84f113879df380d95835fb8ea3914ed8 (BunnyLoader 3.0 Dropper) | .cmd スクリプト                 | 2024 年 2 月 14 日  |
| c80a63350ec791a16d84b759da72e043891b739a04c7c1709af83da00f7fdc3a (BunnyLoader 3.0)         | 上記 .cmd スクリプトからの EXE ペイロード | 2024 年 2 月 14 日  |

### BunnyLoader ネットワーク インジケーター:

|------------------|---------------------|------------|
| **ボットID**        | **C2 IPアドレス**       | **確認**     |
| BotID=880873019  | 37.139.129\[.\]145  | 2023年9月28日 |
| BotID=3565265299 | 37.139.129\[.\]145  | 2023年9月28日 |
| BotID=272148461  | 37.139.129\[.\]145  | 2023年9月28日 |
| BotID=2475708340 | 37.139.129\[.\]145  | 2023年9月28日 |
| BotID=2341255921 | 37.139.129\[.\]145  | 2023年9月28日 |
| BotID=3763204704 | 185.241.208\[.\]83  | 2023年10月   |
| BotID=337525325  | 185.241.208\[.\]83  | 2023年10月   |
| BotID=2098524523 | 185.241.208\[.\]83  | 2023年10月   |
| BotID=774055690  | 185.241.208\[.\]83  | 2023年10月   |
| BotID=3408378377 | 195.10.205\[.\]23   | 2023年11月   |
| BotID=2219025839 | 195.10.205\[.\]23   | 2023年11月   |
|                  | 172.105.124\[.\]34  | 2023年11月   |
|                  | 185.241.208\[.\]104 | 2023年11月   |
| BotID=4040267350 | 134.122.197\[.\]80  | 2023年12月   |
| BotID=1662989558 | 134.122.197\[.\]80  | 2023年12月   |
| BotID=3860674539 | 134.122.197\[.\]80  | 2023年12月   |

### YARAルール

rule u42\_crime\_win\_bunnyloader\_3 { meta: author = "Unit 42 Threat Intelligence" date = "2024-02-28" description = "Detects Bunnyloader 3.0, a loader with additional capabilities including keylogger, stealer, clipper, and DoS modules." hash1 = "c80a63350ec791a16d84b759da72e043891b739a04c7c1709af83da00f7fdc3a" malware\_family = "bunnyloader" strings: $x1 = "Windows Defender" fullword ascii $x2 = "ONLINE" fullword ascii $x3 = "Blacklisted" fullword ascii $x4 = "ESET NOD32" fullword ascii $x5 = "McAffee" fullword ascii $x6 = "SecurityCenter2 path AntiVirusProduct get displayName" fullword ascii $cc1 = "\&va\_enc\_key=" fullword ascii $cc2 = "\&value=" fullword ascii $cc3 = "\&arch=" fullword ascii $cc4 = "\&system=" fullword ascii $cc5 = "\&hostname" fullword ascii $cc6 = "\&DBID\_enc\_key=" fullword ascii $cc7 = "/gate.php?DBID=" fullword ascii $cc8 = "/gate.php?DCID=" fullword ascii $cc9 = "(ID|Layer|Windows\_Argument)" ascii condition: all of them }

|-------------------------------------------------------------------------------------|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 | rule u42\_crime\_win\_bunnyloader\_3 { meta: author = "Unit 42 Threat Intelligence" date = "2024-02-28" description = "Detects Bunnyloader 3.0, a loader with additional capabilities including keylogger, stealer, clipper, and DoS modules." hash1 = "c80a63350ec791a16d84b759da72e043891b739a04c7c1709af83da00f7fdc3a" malware\_family = "bunnyloader" strings: $x1 = "Windows Defender" fullword ascii $x2 = "ONLINE" fullword ascii $x3 = "Blacklisted" fullword ascii $x4 = "ESET NOD32" fullword ascii $x5 = "McAffee" fullword ascii $x6 = "SecurityCenter2 path AntiVirusProduct get displayName" fullword ascii $cc1 = "\&va\_enc\_key=" fullword ascii $cc2 = "\&value=" fullword ascii $cc3 = "\&arch=" fullword ascii $cc4 = "\&system=" fullword ascii $cc5 = "\&hostname" fullword ascii $cc6 = "\&DBID\_enc\_key=" fullword ascii $cc7 = "/gate.php?DBID=" fullword ascii $cc8 = "/gate.php?DCID=" fullword ascii $cc9 = "(ID|Layer|Windows\_Argument)" ascii condition: all of them } |

## 追加リソース

* [BunnyLoader, the Newest Malware as a Service](https://www.zscaler.com/blogs/security-research/bunnyloader-newest-malware-service) -- Zscaler, ThreatLabz
* [#Malware #BunnyLoader V2.0 C2 Panel](https://twitter.com/0xperator/status/1706402486083350586) -- @0xperator による X (旧 Twitter) への投稿

## 付録

以下の付録には、BunnyLoader 3.0 と関連のあるスティーラー モジュールについての追加情報を記載します。

### スティーラー モジュール: ターゲットの列挙ログ形式

\------------------\>BunnyLoader (A.D.E) 3.0\<-------------------- A. Architecture --\> B. Graphics Processing Unit (GPU) --\> C. Central Processing Unit (CPU) → D. Hostname --\> E. Disk ID --\> F. System --\> G. AntiVirus --\> H. Country --\> I. Public IP --\> J. RAM --\> K. UserName --\> L. Log Date --\>

|-------------------------------|--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 | ------------------\>BunnyLoader (A.D.E) 3.0\<-------------------- A. Architecture --\> B. Graphics Processing Unit (GPU) --\> C. Central Processing Unit (CPU) → D. Hostname --\> E. Disk ID --\> F. System --\> G. AntiVirus --\> H. Country --\> I. Public IP --\> J. RAM --\> K. UserName --\> L. Log Date --\> |

### スティーラー モジュール: ターゲットとなるブラウザー

* \\7Star\\7Star\\User Data\\
* \\CentBrowser\\User Data\\
* \\Chedot\\User Data\\
* \\Vivaldi\\User Data\\
* \\Kometa\\User Data\\
* \\Elements Browser\\User Data\\
* \\Epic Privacy Browser\\User Data
* \\uCozMedia\\Uran\\User Data\\
* \\Fenrir Inc\\Sleipnir5\\setting\\modules\\ChromiumViewer\\
* \\CatalinaGroup\\Citrio\\User Data\\
* \\Coowon\\Coowon\\User Data\\
* \\liebao\\User Data\\
* \\QIP Surf\\User Data\\
* \\Orbitum\\User Data\\
* \\Comodo\\Dragon\\User Data\\
* \\Amigo\\User\\User Data\\
* \\Torch\\User Data\\
* \\Yandex\\YandexBrowser\\User Data\\
* \\Comodo\\User Data\\
* \\360Browser\\Browser\\User Data\\
* \\Maxthon3\\User Data\\
* \\K-Melon\\User Data\\
* \\Google\\Chrome\\User Data\\\\Sputnik\\Sputnik\\User Data\\
* \\Nichrome\\User Data\\
* \\CocCoc\\Browser\\User Data\\
* \\Uran\\User Data\\
* \\Chromodo\\User Data\\
* \\Mail.Ru\\Atom\\User Data\\
* \\Microsoft\\Edge\\User Data\\
* \\BraveSoftware\\Brave-Browser\\User Data\\

### スティーラー モジュール: ターゲットとなる暗号通貨ウォレット

* Armory
* Bytecoint
* Jaxx
* Exodus
* Ethereum
* Atomic
* Coinomi
* ZCash
* Guarda

### スティーラー モジュール: ターゲットとなるファイル拡張子とファイル システムの場所

* .txt
* .csv
* .log
* .json
* .xml
* .html
* .md
* .yaml
* .bat
* .ps1
* .doc
* .docx
* .odt
* .pp
* .pptx
* .rtf
* .css
* .vbs
* .php
* .c
* .cpp
* .cs
* .PNG
* .png
* .jpeg
* .jpg
* .db
* .sql
* .rdp
* .yar
* .yara
* (現在のユーザー ディレクトリー)
* Documents
* Downloads
* Music
* Pictures
* Videos

### スティーラー モジュール: ターゲットとなる VPN、ゲーム、メッセージング プラットフォーム

* ProtonVPN
* OpenVPN
* Tox
* Signal
* Element
* ICQ
* Skype
* Discord
* Minecraft
* Ubisoft Game Launcher
* Uplay

### スティーラーモジュール: ターゲットとなるウォレット

|----------------------------------|----------------------|
| **拡張機能 ID**                      | **説明**               |
| fhbohimaelbohpjbbldcngcnapndodjp | \\Chrome Binance     |
| fihkakfobkmkjojpchpfgcmhfjnmnfpi | \\Chrome Bitapp      |
| aeachknmefphepccionboohckonoeemg | \\Chrome Coin98      |
| blnieiiffboillknjnepogjhkgnoapac | \\Chrome Equal       |
| nanjmdknhkinifnkgdcggcfnhdaammmj | \\Chrome Guild       |
| flpiciilemghbmfalicajoolhkkenfel | \\Chrome Iconex      |
| afbcbjpbpfadlkmhmclhkeeodmamcflc | \\Chrome Math        |
| fcckkdbjnoikooededlapcalpionmalo | \\Chrome Mobox       |
| bfnaelmomeimhlpmgjnjophhpkkoljpa | \\Chrome Phantom     |
| ibnejdfjmmkpcnlpebklmnkoeoihofec | \\Chrome Tron        |
| bocpokimicclpaiekenaeelehdjllofo | \\Chrome XinPay      |
| nphplpgoakhhjchkkhmiggakijnkhfnd | \\Chrome Ton         |
| nkbihfbeogaeaoehlefnkodbefgpgknn | \\Chrome Metamask    |
| fhmfendgdocmcbmfikdcogofphimnkno | \\Chrome Sollet      |
| pocmplpaccanhmnllbbkpgfliimjljgo | \\Chrome Slope       |
| mfhbebgoclkghebffdldpobeajmbecfk | \\Chrome Starcoin    |
| cmndjbecilbocjfkibfbifhngkdmjgog | \\Chrome Swash       |
| cjmkndjhnagcfbpiemnkdpomccnjblmj | \\Chrome Finnie      |
| dmkamcknogkgcdfhhbddcghachkejeap | \\Chrome Keplr       |
| pnlfjmlcjdjgkddecgincndfgegkecke | \\Chrome Cocobit     |
| fhilaheimglignddkjgofkcbgekhenbh | \\Chrome Oxygen      |
| jbdaocneiiinmjbjlgalhcelgbejmnid | \\Chrome Nifty       |
| kpfopkelmapcoipemfendmdcghnegimn | \\Chrome Liquality   |
| klfhbdnlcfcaccoakhceodhldjojboga | \\Edge Auvitas       |
| dfeccadlilpndjjohbjdblepmjeahlmm | \\Edge Math          |
| ejbalbakoplchlghecdalmeeeajnimhm | \\Edge Metamask      |
| oooiblbdpdlecigodndinbpfopomaegl | \\Edge MTV           |
| aanjhgiamnacdfnlfnmgehjikagdbafd | \\Edge Rabet         |
| bblmcdckkhkhfhhpfcchlpalebmonecp | \\Edge Ronin         |
| akoiaibnepcedcplijmiamnaigbepmcb | \\Edge Yoroi         |
| fbekallmnjoeggkefjkbebpineneilec | \\Edge Zilpay        |
| ajkhoeiiokighlmdnlakpjfoobnjinie | \\Edge Terra Station |
| dmdimapfghaakeibppbfeokhgoikeoci | \\Edge Jaxx          |

### スティーラー モジュール: クレジット カード

* BCGLobal
* Carte Blanche
* Diners Club
* Discover
* Insta Payment
* Korean Local
* Laser
* Maestro
* Mastercard
* Switch
* Union Pay
* Visa Master

### スティーラーモジュール: そのほかのターゲット

* \\AppData\\Local\\ngrok\\ngrok.yml
* \\AppData\\Local\\ngrok

*2024-03-18 11:30 JST 英語版更新日 2024-03-15 15:15 PDT の内容を反映し、概要セクションの「Nanocore」を「PureCrypter」に変更*

*2024-04-05 08:40 JST 英語版更新日 2024-04-04 09:04 PDT の YARA ルールの調整を反映*
トップに戻る

### タグ

* [BlackByte](https://unit42.paloaltonetworks.com/ja/tag/blackbyte-ja/ "BlackByte")
* [RaaS](https://unit42.paloaltonetworks.com/ja/tag/raas-ja/ "RaaS")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:\[2024-03-04 JST 改訂\] Wireshark によるパケット解析講座 4: Pcapからのオブジェクトのエクスポート](https://unit42.paloaltonetworks.com/ja/using-wireshark-exporting-objects-from-a-pcap/ "[2024-03-04 JST 改訂] Wireshark によるパケット解析講座 4: Pcapからのオブジェクトのエクスポート")

### 目次

* 

### 関連記事

* [The Golden Scale: 望まれない贈り物の季節](https://unit42.paloaltonetworks.com/ja/new-shinysp1d3r-ransomware/ "article - table of contents")
* [見た者のファイルを石に変える: Medusa ランサムウェア](https://unit42.paloaltonetworks.com/ja/medusa-ransomware-escalation-new-leak-site/ "article - table of contents")
* [LockBit 2.0: ランサムウェア・アズ・ア・サービス(RaaS)のオペレーションとその対策](https://unit42.paloaltonetworks.com/ja/lockbit-2-ransomware/ "article - table of contents")

## 関連項目 マルウェア リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
