[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/analysis-of-smoke-loader-in-new-tsunami-campaign/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/analysis-of-smoke-loader-in-new-tsunami-campaign/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# 気象庁装う迷惑メールにおけるSmoke Loaderの分析

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます  
Related Products  
[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Kaoru Hayashi](https://unit42.paloaltonetworks.com/ja/author/kaoru-hayashi/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2018年12月19日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [サイバー犯罪](https://unit42.paloaltonetworks.com/ja/category/cybercrime-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Azorult](https://unit42.paloaltonetworks.com/ja/tag/azorult-ja/)
  * [Japan](https://unit42.paloaltonetworks.com/ja/tag/japan-ja/)
  * [Marcher](https://unit42.paloaltonetworks.com/ja/tag/marcher-ja/)
  * [Smoke Loader](https://unit42.paloaltonetworks.com/ja/tag/smoke-loader-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/analysis-of-smoke-loader-in-new-tsunami-campaign/?pdf=download&lg=ja&_wpnonce=64814e76fb "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/analysis-of-smoke-loader-in-new-tsunami-campaign/?pdf=print&lg=ja&_wpnonce=64814e76fb "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=気象庁装う迷惑メールにおけるSmoke%20Loaderの分析&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fanalysis-of-smoke-loader-in-new-tsunami-campaign%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fanalysis-of-smoke-loader-in-new-tsunami-campaign%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fanalysis-of-smoke-loader-in-new-tsunami-campaign%2F&title=気象庁装う迷惑メールにおけるSmoke%20Loaderの分析 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fanalysis-of-smoke-loader-in-new-tsunami-campaign%2F&text=気象庁装う迷惑メールにおけるSmoke%20Loaderの分析 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fanalysis-of-smoke-loader-in-new-tsunami-campaign%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=気象庁装う迷惑メールにおけるSmoke%20Loaderの分析%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fanalysis-of-smoke-loader-in-new-tsunami-campaign%2F "Share in Mastodon")

## 概要

11月8日、日本の気象庁は、同庁の警報を装った偽の迷惑メールに関して[報道発表](https://www.jma.go.jp/jma/press/1811/08c/WARNmail_20181108.pdf)を行いました。発表によると、迷惑メールは日本語で作成されており、受信者に、地震発生後の津波の避難区域を確認するためのリンクへアクセスするよう求めていました。

メール内のリンクは、救命避難のための重大な情報ではなく、受信者から重要情報を窃取するマルウェアでした。このマルウェアは「[Smoke Loader](https://cyb3rsleuth.blogspot.com/2011/08/smoke-loader.html)」という名前で、[2011年以降さまざまなサイバー犯罪者が使用してきた](https://isc.sans.edu/forums/diary/Resumethemed+malspam+pushing+Smoke+Loader/23054/)悪名高い商用マルウェアです。本ブログでは、パロアルトネットワークスの脅威インテリジェンスチームUnit 42によるSmoke Loaderとこの気象庁を装った攻撃に関する分析について解説します。

Smoke Loaderは、モジュール型のローディングプログラムで、攻撃者は被害端末にインストールされるペイロードを選択できます。そのため、最終的なペイロードは、攻撃によって多岐にわたります。例えば、Unit 42は以前、[スウェーデンと日本でSmoke Loaderによって配布されたRetefeバンキング型トロイの木馬についてレポートしました。](https://unit42.paloaltonetworks.com/ja/retefe-banking-trojan-targets-sweden-switzerland-and-japan/)また、これまでに同マルウェアによって、バックドア、ランサムウェア、仮想通貨マイナー、パスワード窃取プログラム、PoSマルウェアがインストールされたことも観測しています。

気象庁を装ったこの攻撃キャンペーンは、日本の不特定の標的から認証情報を窃取することを目的としていると考えられ、通常の標的型攻撃と同様の手法をとっていました。攻撃者は、偽の日本政府機関のドメインを登録し、サーバー上のマルウェアへのファイル パスを正規の機関のWebサイトのURLと類似したものにしていました。疑似餌となる迷惑メールは流暢な日本語で書かれており、広範囲には配布されませんでした。そして11月下旬には、攻撃者はAzoRultという別の商用マルウェアを使用し始めています。図1にこの攻撃の時系列を示します。

![attack timeline](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/02/figure01-609x1024.png)

図1 攻撃の時系列

### Smoke Loaderの分析

Smoke Loaderが初めて登場してから7年が経ちますが、作成者は、依然としてコードの更新を続けています。[Malwarebytes](https://blog.malwarebytes.com/threat-analysis/2016/08/smoke-loader-downloader-with-a-smokescreen-still-alive/)が2016年にSmoke Loaderに関する優れた分析を発表しています。パロアルトネットワークスが確認したサンプルでは、検出または分析を回避するために、以下の技法が追加されています。

* ジャンク ジャンプによるコードの難読化
* サブルーチンの復号、および実行後のそれらの暗号化
* [PROPagate](https://www.hexacorn.com/blog/2017/10/26/propagate-a-new-code-injection-trick/)トリックを使用した、explorer.exeプロセスへの第2段階コードの挿入
* 固有ID生成のアルゴリズムの変更
* ネットワーク トラフィックおよびペイロード ファイルの暗号化

これらの技法の一部は、今年の[FireEye](https://www.fireeye.com/blog/threat-research/2018/06/rig-ek-delivering-monero-miner-via-propagate-injection-technique.html)および[Talos](https://blog.talosintelligence.com/2018/07/smoking-guns-smoke-loader-learned-new.html)によって既に報告済みです。このブログでは、固有ID、C2通信、ペイロードに重点を置いて考察します。

### 固有IDの生成

この脅威は最初に、コンピュータ名、ハードコードされた静的番号(0B0D0406)、システム ドライブのボリューム シリアル番号から、侵害されたマシンの固有IDを生成します。Smoke Loaderは、この固有IDを3つの目的で使用します。

* C2で侵害されたマシンを追跡
* IDによってペイロードを暗号化
* 永続化のためにランダム ファイル名を作成

以下に、固有IDの作成方法を示します。コンピュータ名が「Test\_PC」でボリューム シリアル 番号が「12345678」の場合、この脅威は以下のように3つの値を組み合わせます。

"Test\_PC" + "0B0D0406" + "12345678" = "Test\_PC0B0D040612345678"

そして、文字列のMD5ハッシュ値を算出します。

MD5("Test\_PC0B0D040612345678") = 41EE612602833345FC5BD2B98103811C

ボリューム シリアル番号をハッシュ値に足して、40文字の固有IDを生成します。

"41EE612602833345FC5BD2B98103811C" + "12345678" = "41EE612602833345FC5BD2B98103811C12345678"

次に、Smoke Loaderは、このIDの最初の8文字と最後の8文字に基づいて、2つの文字列を生成します。以下は、Pythonで書かれたアルゴリズムです。

# the unique ID id = "41EE612602833345FC5BD2B98103811C12345678" def makeStrings(\_s): results = "" for n in \_s: results += chr((ord(n) - 0x30) + ord('a')) return results stringA = makeStrings(id\[:8\]) \# "ebvvgbcg" stringB = makeStrings(id\[-8:\]) \# "bcdefghi"

|-------------------------------|---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 | # the unique ID id = "41EE612602833345FC5BD2B98103811C12345678" def makeStrings(\_s): results = "" for n in \_s: results += chr((ord(n) - 0x30) + ord('a')) return results stringA = makeStrings(id\[:8\]) # "ebvvgbcg" stringB = makeStrings(id\[-8:\]) # "bcdefghi" |

Smoke Loaderは、これらの文字列をファイル名に使用します。以下のように自身をコピーします。

%APPDATA%\\Microsoft\\Windows\\\[stringA\\\[stringB\].exe

そして、次のようなショートカット ファイルを作成して、コンピュータの起動時に脅威を実行します。

%StartUp%\\\[stringA\].lnk

これら2つの文字列はランダムに見えます。しかし、攻撃者は侵害されたマシンに対して常に同じ2つの文字列を生成します。これは、環境の静的な値に基づいているためです。

### C2通信

Smoke Loaderには、以下のハードコードされたC2アドレスが含まれています。

jma-go\[.\]jp/js/metrology/jma.php

最初のC2通信の概要は以下のとおりです。

1. Smoke Loaderは、暗号化されたデータをHTTP POSTメソッドによってC2に送信します。
2. C2サーバーは、暗号化されたデータとともにHTTP 404応答(Not Found)を返します。
3. Smoke Loaderは、C2からプラグインを抽出し、固有IDを使用して暗号化してから、ローカル ディスクに保存します。
4. Smoke Loaderは、暗号化されたプラグイン ファイルからペイロード モジュールを抽出し、Explorer.exeプロセスに挿入します。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/02/word-image.jpeg)

図2 最初の通信

### 最初のPOSTデータの作成

Smoke Loaderは、C2に送信するデータを作成します。オフセット0にマーカー「E207」があり、固有IDが続きます(図3）。マーカーは、[リトルエンディアン形式](https://en.wikipedia.org/wiki/Endianness)では「07E2」で、10進数では「2018」です。Smoke Loaderは、C2と通信するたびにこのマーカーを使用します。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/02/word-image-45.png)

図3 POSTデータ

最終的に、Smoke Loaderは、静的キー0x161A9A0Cを使用して、RC4暗号によってデータを暗号化してから、HTTP POSTメソッドでC2に送信します。

### C2からのプラグイン

C2サーバーは、HTTP 404ステータス コードとともに、最終的なペイロードを含むプラグイン データを返します。Smoke Loaderは、このプラグインの最初のDWORD値から暗号化されたヘッダー サイズを取得し、別の静的キー0x1D17D70Aを使用して、RC4暗号で後続のバイトを復号します。図4に、復号後のプラグイン データを示します。マーカー「E207」を確認したら、「plugin\_size」変数に定義されているプラグイン サイズを取得します。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/02/word-image-46.png)

図4 C2から返されるデータ

プラグイン サイズを確認したら、Smoke Loaderは、固有IDを使用して、RC4暗号でプラグインデータを暗号化し、固有IDから生成された文字列による以下のパスで保存します。ファイルはマシンごとに異なる値で暗号化されているため、プラグインが同じでも、ファイル ハッシュはコンピュータごとに常に異なります。

%APPDATA%\\Microsoft\\Windows\\\[stringA\]\\\[stringA\]

Smoke Loaderは、保存されたプラグイン データを復号します。プラグイン データには、13バイト長のヘッダーがあり、以下の値から構成されています。

|-----------|---------|-----------------------|
| **オフセット** | **サイズ** | **値**                 |
| 0x00      | DWORD   | プラグイン サイズ             |
| 0x04      | DWORD   | プラグイン マーカー、0xD5A08DD8 |
| 0x08      | DWORD   | 不明、プラグインIDと想定される      |
| 0x0C      | BYTE    | プラグイン内のモジュール数         |

表1 プラグイン ヘッダー

プラグインには、複数のモジュールが含まれていることがあります。この攻撃キャンペーンの場合、ペイロードには6個のモジュールが含まれていました。各モジュールには、サイズおよび復号用のRC4キーが含まれたヘッダーがあります。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/02/word-image-47.png)

図5 プラグイン ヘッダーおよびモジュール ヘッダー

Smoke Loaderは、指定されたキーを使用して、RC4暗号でモジュールを復号します。モジュール内のアーキテクチャ フラグ(64ビットか32ビットか)を確認後、この脅威はExplorer.exeプロセスを実行し、モジュールをプロセスに挿入します。脅威はモジュールの数だけこれを繰り返すため、侵害されたマシンには、複数のExplorer.exeプロセスが存在することになります。

### ペイロード モジュール

表2に、この攻撃キャンペーンにおけるモジュールのリストを示します。2つのアーキテクチャで3種類の機能があります。

|-----------|-------------|-------------------------------------|
| **モジュール** | **アーキテクチャ** | **機能**                              |
| 1         | 32ビット       | ブラウザおよび電子メール プログラムから、保管されている認証情報を窃取 |
| 2         | 64ビット       | モジュール1の不完全な移植                       |
| 3         | 32ビット       | ブラウザから送信されるデータの窃取                   |
| 4         | 64ビット       | モジュール3と同じ                           |
| 5         | 32ビット       | 電子メール プロトコルからログイン  情報を窃取      |
| 6         | 64ビット       | モジュール5と同じ                           |

表2 モジュール リスト

モジュールを挿入する際、Smoke Loaderは、以下の値を含む構成データをC2通信用にモジュールに渡します。各モジュールには、ローダーとまったく同じC2通信コードがあります。

* HTTP POST用のRC4暗号キー
* 固有ID
* C2 URL

#### モジュール1

このモジュールは、以下のプログラムに保管されている認証情報を窃取することを目的としています。

* Internet Explorer
* Firefox
* Chrome
* Opera
* Chromium
* Yandex
* Amigo
* QQBrowser
* Outlook
* Thunderbird
* WinSCP

モジュール2には、モジュール1のコードの一部が含まれていますが、まだ開発フェーズにあると思われます。

#### モジュール3およびモジュール4

これらのモジュールはAPIをフックし、以下のブラウザから送信されるすべてのデータを窃取します。

* Firefox
* Internet Explorer
* Edge
* Chrome
* Opera

#### モジュール5およびモジュール6

これらのモジュールは、APIをフックし、以下のプロトコルで、ユーザーID、パスワード、関連するリモートFTPおよび電子メール サーバー アドレスを窃取します。

* FTP (ポート21)
* SMTP (ポート25、587、2525)
* POP3 (ポート110)
* IMAP (ポート143)

### インフラストラクチャおよびその他のツール

ある人物によって、2018年10月30日に、jma-go\[.\]jpというドメイン名が登録されました。このドメインには、.co.jpまたは.ne.jpなどの2階層のドメイン名がありません。これは、JPNICで[汎用JPドメイン名](https://www.nic.ad.jp/ja/newsletter/No18/sec0301.html)と定義されています。定義によれば、JPNICは、汎用JPドメイン名の登録要件を以下のように説明しています。

*「汎用JPドメイン名制度においては、当センターが『ローカルプレゼンス』と呼ぶ、日本とのつながりまたは関係があることを登録要件としました。」*

このドメインのWhois情報によれば、このドメインはロシアに住所があり、Gmailアドレスを使用する個人によって所有されていました。登録者は、登録後に住所を変更したか、あるいは「日本とのつながりや関係」を証明したのだと思われます。

また、同じ人物が同じGmailアドレスで別の8つのドメインを登録していました。 これらのドメインのうち3つが、2018年2月から3月にかけて、Androidバンキング型トロイの木馬/パスワード窃取マルウェア、[Marcher](https://info.phishlabs.com/blog/analyzing-android.trojan.marcher)に関連した攻撃で使用されたことを弊社は確認しています。しかし、このモバイル マルウェアの標的はまだ特定されていません。以下にサンプルのリストを示します。

|---------------------|------------------------------------------------------------------|
| **ドメイン**            | **Marcher SHA256**                                               |
| Sungmap\[.\]at      | 254925e47fbfff4786eada6cbcb0805ed79d9bd417955c016236143eb2ecd827 |
| Mountainhigh\[.\]at | 75edaae605622e056a40c2d8a16b86654d7ddc772f12c4fc64292a32a96fde7a |
| Racemodel\[.\]at    | 55ae2b00234674d82dcc401a0daa97e7b3921057a07970347815d9c50dddbda8 |

表3 ドメインおよびMarcherハッシュ

11月25日に、Unit 42は、以前にSmoke Loaderを提供していたURLから、別のマルウェアAzoRultが提供されたことを確認しました。[AzoRult](https://www.vkremez.com/2017/07/lets-learn-reversing-credential-and.html)もまた、認証情報、cookie、仮想通貨を窃取する商用マルウェアです。このAzoRultは、以下のC2アドレスにアクセスします。これは、Smoke Loaderと同じC2サーバー上の別のパスです。

www.jma-go\[.\]jp/java/java9356/index.php

このブログの執筆時点で、3つのAzoRultサンプルが同じC2を使用使用していることが観測しています。 攻撃者は、これらのファイルを以下のURLから配布しています。

* thunderbolt-price\[.\]com/Art-and-Jakes/Coupon.scr
* bite-me.wz\[.\]cz/1.exe

thunderbolt-price\[.\]comは、日本で2012年に登録されており、その登録情報はPrivacy Protection Serviceによって保護されています。このドメインのWebサイトのトップページは、本日時点でコンテンツをホストしていません。Google検索によれば、このドメインは、2014年から2015年にかけてショッピング関連のページに出現しています。興味深いことに、これらのWebページは低品質で、大半がハッキングされたWebサーバーでホストされています。検索エンジン最適化(SEO)対策として、検索結果のページ ランキングでスコアを稼ぐことを目的に、悪意のあるバックリンクのために作成されたと考えられます。図6は、婦人靴ショッピング用のWebページで、トルコの建築・建材会社のWebサイトでホストされていた例です。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/02/word-image-1.jpeg)

図6 ハッキングされたサイトのSEOバックリンクの例

このドメインは、以前はショッピングまたはアフィリエイト サイト用に使用されていたと思われますが、現在はこの目的では使用されていません。攻撃者は、数年間使用されていなかったこのWebサイトを侵害し、現在AzoRultを配布するために使用しているものと想定されます。しかし、攻撃者とthunderbolt-price\[.\]comの現在の所有者とのつながりはわかっていません。

表4に、マルウェアのインフラストラクチャ変更とタイムスタンプの時系列を示します。

|-------------|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| **日付**      | **活動**                                                                                                                                                                                                                 |
| 2018年10月30日 | jma-go\[.\]jpドメインを登録                                                                                                                                                                                                   |
| 2018年11月5日  | Smoke Loader  3d75eabb8460450a49e2fb68053d9f591efe5aefd379205e5cc3af574bb9f415                                                                                                                                   |
| 2018年11月6日  | Smoke Loader  8a1aab36c3940e4dd83f489432fa710fba582e254c3a52459c52826d6a822f2d 0db3fd1394b15b98f4e112102cdec6cc569062cdb199b66c5838c54cbc286277 be3817b9f14df3e0af82ae47b0904ac38d022e2b2d7bb7f8f9800b534b60183c |
| 2018年11月8日  | Smoke Loader  27aa9cdf60f1fbff84ede0d77bd49677ec346af050ffd90a43b8dcd528c9633b                                                                                                                                   |
| 2018年11月9日  | Smoke Loader  42fdaffdbacfdf85945bd0e8bfaadb765dde622a0a7268f8aa70cd18c91a0e85                                                                                                                                   |
| 2018年11月15日 | Smoke Loader  fb3def9c23ba81f85aae0f563f4156ba9453c2e928728283de4abdfb5b5f426f                                                                                                                                   |
| 2018年11月24日 | AzoRult  70900b5777ea48f4c635f78b597605e9bdbbee469b3052f1bd0088a1d18f85d3                                                                                                                                        |
| 2018年11月25日 | Smoke Loader  1ce72ec2f2fe6139eb6bb35b8a4fb40aca2d90bc19872d6517a6ebb66b6b139                                                                                                                                    |
| 2018年11月27日 | AzoRult  7337143e5fb7ecbdf1911e248d73c930a81100206e8813ad3a90d4dd69ee53c7                                                                                                                                        |
| 2018年11月30日 | jma-go\[.\]jpに関連したIPアドレスを47.74.255\[.\]111から149.129.135\[.\]53に変更                                                                                                                                                      |
| 2018年12月3日  | AzoRult7  48c94bfdb94b322c876114fcf55a6043f1cd612766e8af1635218a747f45fb9                                                                                                                                        |

表4 時系列

## 結論

今日、商用マルウェアはサイバー犯罪において広く使用されています。マルウェアの作成者は、機能の拡大とより多くの顧客の獲得を目的として、コードを更新し続けています。本ブログで説明したように、Smoke Loaderはネットワーク トラフィックとファイルをさまざまなキーで暗号化して検出を回避します。最近Unit 42は[AzoRultの新しい亜種](https://unit42.paloaltonetworks.jp/unit42-new-wine-old-bottle-new-azorult-variant-found-findmyname-campaign-using-fallout-exploit-kit/)に関するレポートを公開しており、そこで、セキュリティ製品による検出を回避するための新しい高度な難読化技法を紹介しています。今回の攻撃キャンペーンのような攻撃者は、オンラインの脅威関連のマーケットプレイスから、自分たちの目的に沿ったマルウェアを探し出しています。

パロアルトネットワークのお客様は、この脅威から以下に示す方法で保護されています。

* 脅威インテリジェンスサービスAutoFocusのお客様は、これらのサンプルを[Smoke Loader](https://autofocus.paloaltonetworks.com/#/tag/Unit42.SmokeLoader)、[AzoRult](https://autofocus.paloaltonetworks.com/#/tag/Unit42.AzoRult)、[Marcher](https://autofocus.paloaltonetworks.com/#/tag/Commodity.Marcher)で追跡できます。
* クラウド脅威解析WildFireは、このレポートで言及したすべてのファイルを、悪意があると判断して検出します。
* アドバンスドエンドポイントプロテクションTrapsは、本記事で説明されているすべてのファイルをブロックします。

## IoC

### Smoke Loaderのサンプル

3d75eabb8460450a49e2fb68053d9f591efe5aefd379205e5cc3af574bb9f415 8a1aab36c3940e4dd83f489432fa710fba582e254c3a52459c52826d6a822f2d 0db3fd1394b15b98f4e112102cdec6cc569062cdb199b66c5838c54cbc286277 be3817b9f14df3e0af82ae47b0904ac38d022e2b2d7bb7f8f9800b534b60183c 27aa9cdf60f1fbff84ede0d77bd49677ec346af050ffd90a43b8dcd528c9633b 42fdaffdbacfdf85945bd0e8bfaadb765dde622a0a7268f8aa70cd18c91a0e85 fb3def9c23ba81f85aae0f563f4156ba9453c2e928728283de4abdfb5b5f426f a1ce72ec2f2fe6139eb6bb35b8a4fb40aca2d90bc19872d6517a6ebb66b6b139

### AzoRultのサンプル

70900b5777ea48f4c635f78b597605e9bdbbee469b3052f1bd0088a1d18f85d3 7337143e5fb7ecbdf1911e248d73c930a81100206e8813ad3a90d4dd69ee53c7 748c94bfdb94b322c876114fcf55a6043f1cd612766e8af1635218a747f45fb9

### Marcherのサンプル

55ae2b00234674d82dcc401a0daa97e7b3921057a07970347815d9c50dddbda8

75edaae605622e056a40c2d8a16b86654d7ddc772f12c4fc64292a32a96fde7a

254925e47fbfff4786eada6cbcb0805ed79d9bd417955c016236143eb2ecd827

### インフラストラクチャ

http://jma-go\[.\]jp/js/metrology/jma.php  
http://www.jma-go\[.\]jp/java/java9356/index.php  
http://jma-go\[.\]jp/jma/tsunami/tsunami\_regions.scr  
http://thunderbolt-price\[.\]com/Art-and-Jakes/Coupon.scr  
http://bite-me.wz\[.\]cz/1.exe

> [Unit 42 - Latest Cyber Security Research | Palo Alto Networks](https://unit42.paloaltonetworks.jp/)

> [Unit 42 - Latest Cyber Security Research | Palo Alto Networks](https://unit42.paloaltonetworks.jp/)

> [Unit 42 - Latest Cyber Security Research | Palo Alto Networks](https://unit42.paloaltonetworks.jp/)

## 付録

### .bitsドメイン サポート

Smoke Loaderは、.bitトップ レベル ドメイン(TLD)をサポートしています。この脅威の作成者は、.bit ドメインを解決するために、以下のハードコードされたDNSサーバーを組み込んでいます。Tsunamiキャンペーンでは.bitドメインを確認できませんでしたが、この脅威による別の攻撃に備えてIPアドレスをリストしました。

192\.71.245\[.\]208  
58\.251.121\[.\]110  
101\.226.79\[.\]205  
188\.165.200\[.\]156  
185\.121.177\[.\]177  
185\.121.177\[.\]53  
144\.76.133\[.\]38  
169\.239.202\[.\]202  
5\.135.183\[.\]146  
193\.183.98\[.\]66  
51\.254.25\[.\]115  
51\.255.48\[.\]78
トップに戻る

### タグ

* [Azorult](https://unit42.paloaltonetworks.com/ja/tag/azorult-ja/ "Azorult")
* [Japan](https://unit42.paloaltonetworks.com/ja/tag/japan-ja/ "Japan")
* [Marcher](https://unit42.paloaltonetworks.com/ja/tag/marcher-ja/ "Marcher")
* [Smoke Loader](https://unit42.paloaltonetworks.com/ja/tag/smoke-loader-ja/ "Smoke Loader")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:石油・ガス企業を標的とするShamoon 3](https://unit42.paloaltonetworks.com/ja/shamoon-3-targets-oil-gas-organization/ "石油・ガス企業を標的とするShamoon 3")

### 目次

* 

### 関連記事

* [Unit 42 がウクライナのサイバー機関 SCPC SSSCIP と共同研究で Smoke Loader バックドアを暴く](https://unit42.paloaltonetworks.com/ja/unit-42-scpc-ssscip-uncover-smoke-loader-phishing/ "article - table of contents")
* [Glupteba の UEFI ブートキットの探索](https://unit42.paloaltonetworks.com/ja/glupteba-malware-uefi-bootkit/ "article - table of contents")
* [SilverTerrier: 2019 ナイジェリアのビジネスメール詐欺（BEC）に関するアップデート](https://unit42.paloaltonetworks.com/ja/silverterrier-2019-update/ "article - table of contents")

## 関連項目 リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of Muddled Libra, aka Scattered Spider. A vibrant illustration of the Libra zodiac sign, featuring a stylized balance scale overlaid with a prominent Libra symbol. The background is a starry night sky with shades of purple and blue, suggesting a cosmic theme.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/03-1-Muddle-Libra-1920x900-1-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年2月10日 [#### Muddled Libraのプレイブックを覗いてみよう](https://unit42.paloaltonetworks.com/ja/muddled-libra-ops-playbook/)

* [Muddled Libra](https://unit42.paloaltonetworks.com/ja/tag/muddled-libra-ja/ "Muddled Libra")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")

* [Scattered Spider](https://unit42.paloaltonetworks.com/ja/tag/scattered-spider-ja/ "Scattered Spider")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/muddled-libra-ops-playbook/ "Muddled Libraのプレイブックを覗いてみよう")  
  ![Pictorial representation of threat groups from Russia. The silhouette of a bear and the Ursa constellation inside an orange abstract planet. Abstract, stylized cosmic setting with vibrant blue and purple shapes, representing space and distant planetary bodies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/Ursa-Russia-B-1920x900-1-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/Insights-icon-white.svg)Insights](https://unit42.paloaltonetworks.com/ja/category/insights-ja/) 2026年1月29日 [#### 2026年冬季オリンピックに対するロシアのサイバー脅威を理解する](https://unit42.paloaltonetworks.com/ja/russian-cyberthreat-2026-winter-olympics/)

* [AI](https://unit42.paloaltonetworks.com/ja/tag/ai-ja/ "AI")

* [IoT](https://unit42.paloaltonetworks.com/ja/tag/iot-ja/ "IoT")

* [Russia](https://unit42.paloaltonetworks.com/ja/tag/russia-ja/ "Russia")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/russian-cyberthreat-2026-winter-olympics/ "2026年冬季オリンピックに対するロシアのサイバー脅威を理解する")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
