[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/android-malware-poses-as-chatgpt/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/android-malware-poses-as-chatgpt/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# ChatGPT関連アプリを偽装するAndroidマルウェアが見つかる

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます  
Related Products  
[![Advanced DNS Security icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced DNS Security](https://unit42.paloaltonetworks.com/ja/product-category/advanced-dns-security-ja/ "Advanced DNS Security")[![Advanced URL Filtering icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced URL Filtering](https://unit42.paloaltonetworks.com/ja/product-category/advanced-url-filtering-ja/ "Advanced URL Filtering")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Lee Wei Yeong](https://unit42.paloaltonetworks.com/ja/author/lee-wei-yeong/)
  * [Xingjiali Zhang](https://unit42.paloaltonetworks.com/ja/author/xingjiali-zhang/)
  * [Yang Ji](https://unit42.paloaltonetworks.com/ja/author/yang-ji/)
  * [Wenjun Hu](https://unit42.paloaltonetworks.com/ja/author/wenjun-hu/)
  * [Royce Lu](https://unit42.paloaltonetworks.com/ja/author/royce-lu/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2023年6月15日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Android](https://unit42.paloaltonetworks.com/ja/tag/android-ja/)
  * [ChatGPT](https://unit42.paloaltonetworks.com/ja/tag/chatgpt-ja/)
  * [Meterpreter](https://unit42.paloaltonetworks.com/ja/tag/meterpreter-ja/)
  * [Scams](https://unit42.paloaltonetworks.com/ja/tag/scams-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/android-malware-poses-as-chatgpt/?pdf=download&lg=ja&_wpnonce=1628116e08 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/android-malware-poses-as-chatgpt/?pdf=print&lg=ja&_wpnonce=1628116e08 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=ChatGPT関連アプリを偽装するAndroidマルウェアが見つかる&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fandroid-malware-poses-as-chatgpt%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fandroid-malware-poses-as-chatgpt%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fandroid-malware-poses-as-chatgpt%2F&title=ChatGPT関連アプリを偽装するAndroidマルウェアが見つかる "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fandroid-malware-poses-as-chatgpt%2F&text=ChatGPT関連アプリを偽装するAndroidマルウェアが見つかる "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fandroid-malware-poses-as-chatgpt%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=ChatGPT関連アプリを偽装するAndroidマルウェアが見つかる%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fandroid-malware-poses-as-chatgpt%2F "Share in Mastodon")

# 概要

Unit 42のリサーチャーは、人気のあるChatGPTアプリになりすまそうとするAndroidプラットフォーム向けマルウェアの急増を観測しました。これらのマルウェアはOpenAIによるGPT-3.5とそれに続くGPT-4のリリースにともなって出現したもので、ChatGPTツールの利用に興味がある被害者に感染しました。

本稿では現在アクティブな2種類のマルウェア クラスターの詳細分析を行います。最初のクラスターはトロイの木馬として機能するMeterpreterで、「SuperGPT」というアプリに偽装しています。2つめのクラスターはタイ国内の有料情報サービスの電話番号にSMSメッセージを送信する「ChatGPT」というアプリで、被害者には利用料が発生し、脅威アクターがそれを着服します。

AndroidユーザーはAndroidプラットフォーム用に書かれたアプリケーションをさまざまな場所からダウンロードできます。公式ストアはGoogle Playですが、Webサイトやメール内のリンクなどほかの提供元からも自由にアプリを入手できることから、ユーザーはGoogleの入念な審査を受けていないアプリを入手しうることになります。

本稿に記載したファイルはすでにGoogleに送信済みで、Google Playストアからはブロックされる予定です。またGoogle Playサービスを搭載しているAndroid端末の場合、ユーザーはGoogle Play Protectによりこのマルウェアを含むアプリから保護されています (対象のアプリがほかの提供元からのものであっても保護の対象となります)。モバイル端末ユーザーの皆さんにはぜひ、アプリを正規ストア以外から入手するさいに生じるこうしたリスクをご認識いただければと思います。インターネット上のべつの場所から悪意のあるアプリをダウンロードしてしまう可能性は残っているのです。

[Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR)、[次世代ファイアウォールのNGFWシリーズ](https://docs.paloaltonetworks.com/ngfw)、[Advanced URL Filtering](https://docs.paloaltonetworks.com/advanced-url-filtering/administration)をご利用のパロアルトネットワークスのお客様は、本稿で取り上げたChatGPTをテーマとする攻撃からの保護を受けています。また悪意のある指標(ドメイン、URL、ハッシュ)は、弊社[DNS Security](https://docs.paloaltonetworks.com/dns-security)、[WildFire](https://docs.paloaltonetworks.com/wildfire)サービスが防止します。

| **関連するUnit 42のトピック** | [**ChatGPT**](https://unit42.paloaltonetworks.jp/tag/chatgpt-ja/), **[Meterpreter](https://unit42.paloaltonetworks.jp/tag/meterpreter-ja/), [Scams](https://unit42.paloaltonetworks.jp/tag/scams-ja/)** |
|----------------------|---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|

# はじめに

OpenAIは、Chat "Generative Pre-trained Transformer"、略してChatGPTと呼ばれるツールを作成しました。このツールを支えている技術はLLM (Large Language Model: 大規模言語モデル)で、現在のバージョンは4です。

ChatGPTは2022年11月30日に初めて一般公開され、回答が正確でないこともあるものの、めざましい質問回答能力を示したとしてまたたく間に話題をさらいました。

脅威アクターは有効な攻撃ベクトルを使ったツールの拡散をつねに探っています。その時々の世界的トレンドにならって広く普及したアプリケーションになりすますことは、そうした目的を達成する最も有効な手段の1つです。たとえば攻撃者は新型コロナウイルス感染症(COVID-19)の感染拡大を利用し、Androidプラットフォーム向けに「Health and Wellness」カテゴリの悪意のあるバージョンのアプリを書いて拡散させることがよくありました。

[ChatGPT関連ツールを装ったマルウェア](https://www.sangfor.com/blog/cybersecurity/chatgpt-malware-a-new-threat-in-cybersecurity)に関する過去の報告や、以前私たちが公開した「[ChatGPTをテーマにした詐欺攻撃が増加中](https://unit42.paloaltonetworks.jp/chatgpt-scam-attacks-increasing)」では、詐欺師がChatGPT人気に乗じて攻撃をしかけていることが判明しました。脅威アクターは、字面のよく似たドメイン名を使い、被害者が個人情報を渡すようにしむけたり、マルウェアをダウンロードさせたりしています。

本稿はこのトレンドに関する続報で、最近のテレメトリから見つかった複数の悪意のあるAndroidアプリの調査結果を共有します。具体的には2種類のアクティブなマルウェアが見つかっています。1つは「SuperGPT」というアプリに偽装してMeterpreterをトロイの木馬として使うもので、もう1つはタイ国内の有料情報サービスの電話番号にSMSを送信する「ChatGPT」というアプリです。

# トロイの木馬としてのMeterpreter

私たちのチームは悪意のあるAndroid Package Kit (APK)サンプルを発見し、それが正規アプリをトロイの木馬化したバージョンであることを突き止めました。正規アプリは最新版のChatGPTをベースにしたAIアシスタントです。この悪意のあるバージョンのアプリによって、エクスプロイトが成功した場合、アクターはAndroidデバイスへのリモートアクセスを確立できるようになります。

表1は正規アプリ、表2は悪意のあるアプリの説明です。

|---------------------------------------------------------------------------------------------------|----------------------------------------------------------------------------------------------------|
| **アプリ名**                                                                                          | SuperGPT - AI with GPT-4                                                                           |
| **説明文(** [**公式内容から要約**](https://play.google.com/store/apps/details?id=com.dominapp.supergpt)**)** | GPT-4搭載のAIアシスタントで以下のことを行えます:  \* 電子メールを書く \* 質問に答える \* 記事を作成する このほか以下の機能も備わっています。 \* 音声認識 \* 言語翻訳 |
| **パッケージ名**                                                                                        | com.dominapp.supergpt                                                                              |
| **バージョン名(コード)**                                                                                   | 1.2 (8)                                                                                            |
| **SHA-256ハッシュ**                                                                                   | d7ef8929b236a43917f351c39963916c1dd3a9c0580499443322750435245f9f                                   |
| **ファイル サイズ**                                                                                      | 10.85MB (11,378,336バイト)                                                                            |

*表1. 正規アプリのメタデータ*

マルウェア サンプルのMainActivityクラスには公式のChatGPTのURL ([https://chat.openai.com/chat](https://chat.openai.com/chat))を参照するString変数が含まれています。v3.vという名前のついたPackage-Classは、カスタマイズされたWebViewClient (AndroidOS向けアプリにWebブラウザ機能を組み込むAndroidのビルトインの実装)クラスの実装なので、デフォルト機能の拡張やオーバーライドが可能です。そのために次のリダイレクト ルールが追加されています。

1. URLに[https://openai.com/blog/chatgpt/](https://openai.com/blog/chatgpt/)が含まれていれば[https://chat.openai.com/chat](https://chat.openai.com/chat)にリダイレクトする
2. URLに[beta.openai.com/](https://beta.openai.com/)が含まれていれば1,000ms遅延させてから[https://chat.openai.com/chat](https://chat.openai.com/chat)にリダイレクトする

|-------------------|---------|--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| **アプリのアイコン**               || **スクリーンショット**                                                                                                                                                                                                                                                                                                                                                                                                      |
|  ![画像1はSuperGPTアプリのアイコンです。このアイコンには、マイク付きヘッドフォンをつけた青いロボットの頭部が描かれています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/06/image4.png) ic\_launcher.png (アプリのアイコン) ||  ![画像2はSuperGPTアプリのスクリーンショットです。SuperGPTのロゴが上部に表示されており、その下には「Talk with AI(AIと話そう)」というヘッダーがあります。その下には「You can ask any question in your language and receive a response with a human-like voice powered by GPT-3. (お使いの言語でどんな質問でもでき、GPT-3が人間のような声で返事をしてくれます。)」というテキストが表示されています。下部には「Get started (はじめる)」と書かれたボタンがあります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/06/image7.png) アプリのスクリーンショット |
| **アプリ名**          | SuperGPT                                                                                                                                                                                                                                                                                                                                                                                                                    ||
| **SHA-256ハッシュ**   | af19ca9213a20263c30584a2bf260dcdb3b4eafa4f43af10824af781573a2314                                                                                                                                                                                                                                                                                                                                                            ||
| **ファイル サイズ**      | 12.39MB (12,994,395バイト)                                                                                                                                                                                                                                                                                                                                                                                                     ||
| **プログラミング言語**     | Kotlin                                                                                                                                                                                                                                                                                                                                                                                                                      ||
| **バージョン名(コード)**   | 1.2 (8)                                                                                                                                                                                                                                                                                                                                                                                                                     ||
| **パッケージ名**        | com.dominapp.supergpt                                                                                                                                                                                                                                                                                                                                                                                                       ||
| **MainActivity**  | com.dominapp.supergpt.activities.MainActivity                                                                                                                                                                                                                                                                                                                                                                               ||
| **Androidのバージョン** | 必要最低要件: | API level 23 (Android 6)                                                                                                                                                                                                                                                                                                                                                                                           |
| **Androidのバージョン** | ターゲット:  | API level 32 (Android 12L)                                                                                                                                                                                                                                                                                                                                                                                         |

*表2 悪意のあるAPKサンプルのメタデータ*

VirusTotalによると、このサンプルは2023-03-16 02:06:04 UTCにニカラグア(NI)からVirusTotalのWebインターフェース経由でファイル名2021id.apkとして最初に提出されています。

## ペイロードのインプラント(注入)

正規APKサンプルと悪性APKサンプルの違いを比較してみると、ファイルに追加されたトロイの木馬化の肝は次のSmaliコード行ということがわかります(図1参照)。
![画像3はSmaliコードのスクリーンショットです。追加された悪性コードの行は太字で表示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/06/word-image-128648-3.png) 図1. 悪意のあるSmaliコード行が追加されている

このマルウェア サンプルで中心となる脅威は「Meterpreter」の名前で知られるもので、Metasploitフレームワークを使って作成されています。

初期のJavaベースのAndroid用Meterpreterステージャーのソースコードは、[Rapid7のGitHubリポジトリ](https://github.com/rapid7/metasploit-payloads/tree/master/java/androidpayload/app/src/com/metasploit/stage)から確認できます。その主な機能はPayloadクラス内に実装されています。PayloadクラスのstartメソッドはMainServiceクラスから呼び出されます。このMainServiceクラスは以下のいずれかの方法で起動されます。

* MainActivityクラスによって起動する
* デバイスのブート シーケンス終了時にMainBroadcastReceiverクラスによって自動的に起動する

Payloadクラスのmainメソッドは以下の一連の動作を実行します。

1. byte配列 configBytes (図2)に格納されているハードコードされたエクスプロイト構成をパースする
   * 注: これは一切難読化されていない(たとえばTCPやHTTPのリモート ホスト アドレスやポートが平文で見える)
2. PowerManagerのシステム サービス機能であるpartial wake lock機能を使い、AndroidデバイスのCPU(中央処理装置)をオンのままにする
3. 要求された場合はアイコンのアプリを非表示にする
4. マルウェア作者が管理するリモート ホストへのソケット接続を確立する
5. 接続が成功した時点で第2段階のペイロードをダウンロードし、すべての機能を実装する(dump\_smsコマンドなど)

今回取り上げたAPKのマルウェア サンプルの場合、以下の一連のオペレーションによりこのMeterpreterペイロードが起動します。

1. AndroidManifest.xmlファイルで宣言されているとおりBOOT\_COMPLETEDアクションを受けてcom.dominapp.supergpt.eluad.Vojndというサービスが開始する
2. com.dominapp.supergpt.eluad.C2094eという名前のスレッドが生成されて実行される
3. com.dominapp.supergpt.eluad.Dapjsというパッケージ クラスのmainメソッドが呼び出される

![画像4はMeterpreterのペイロードに特徴的な構成を含むbyte配列のスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/06/word-image-128648-4.png) 図2. Meterpreterペイロードに特徴的な構成を含むbyte配列

このMeterpreterのペイロードは、tcp\[://\]Gwdidkfkf-47070\[.\]portmap\[.\]io:47070というリモート エンドポイントに接続するよう構成されています。[Portmap.io](https://portmap.io)というのはポート フォワーディングを無償で行うサービスです。

## 証明書の属性

このサンプルのデジタル署名に使われたコードサイニング証明書は、次の特徴を持つ攻撃者のものでした。

* メール アドレス -- lkpandey950@gmail\[.\]com
* 組織のコモン ネーム (CN) -- Hax4Us
* 所在地 -- インド デリー市シャーダラ (Shahdara, Delhi, India)
* 証明書の有効期間 -- 2020-07-17 11:08:41 UTC から 2047-12-02 11:08:41 UTC
* シリアルナンバー -- 1a505d53b1c75046a81acb021fdb5f99936b75db
* SHA-1サムプリント -- 65094A64233F818AEF5A4EDE90AC1D0C5A569A8B

この証明書はVirusTotal上に公開されているほかの100以上のマルウェア サンプルに添付されているものでした(図3参照)。

![画像5はVirusTotalの検索クエリー画面です。各列にはDetections (検出数)、Size (サイズ)、First seen (初認日時)が記載されています。サンプルには、android、obfuscated、reflection、telephonyなどのタグが含まれています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/06/word-image-128648-5.png) 図3. VirusTotalの検索クエリー Androguard: "C:IN, CN:hax4us, L:shahdara, O:hax4us, ST:delhi, email:lkpandey950@gmail\[.\]com."の部分的結果のスナップショット これに対し、正規アプリは汎用的な証明書で電子署名されています。

# SMSから有料情報サービスの電話番号へ

べつのAPKマルウェア サンプルのクラスターも見つかりました。一見、このマルウェアはChatGPTの説明を含む以下のWebページ(図4)を提示しているだけに見えますが、その裏にじつは不吉な意図が隠されています。
![画像6はChatGPTに関するWebページの記事(ChatGPT: optimizing language models for dialogue)のスクリーンショットです。ロボットの頭にChatGPTという文字が書かれた画像があり、その下でChatGPTについて詳しく説明しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/06/word-image-128648-6.png) 図4. ChatGPT: Optimizing Language Models for Dialogue. (ChatGPT: 対話のための言語モデル最適化)hxxps\[://\]apkafe\[.\]com/what-is-chatgpt ![画像7はOpenAIのロゴとロゴタイプです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/06/word-image-128648-7.png) 図5. OpenAIのロゴとロゴタイプ

さらにこれらのAPKサンプルはすべてChatGPTとの関連でよく使われるOpenAIのロゴ(図5)をアプリ アイコンとして共有することで、このアプリがAIツール ChatGPTと関連しているかのような雰囲気を醸し出しています。

これらAPKのマルウェア サンプルは、タイ(TH)の有料情報サービスの電話番号にSMSメッセージを送信できます。有料情報サービスに電話をかけた場合、何らかのサービス(たとえばユーザーによる情報提供など)が提供される代わりに電話料金が割り増しされます。この収益をサービスの提供事業者が回収するのですが、これを悪用し、詐欺や不正行為が行われることもあります。参考までに公式の[Android Open Source Project (AOSP)コードベースには](https://android.googlesource.com/platform/frameworks/base/+/master/core/res/res/xml/sms_short_codes.xml#258)国別の有料情報サービス電話番号のリストが含まれています。

このアプリはSMSによるテキスト メッセージ送信のためにAndroidのandroid.permission.SEND\_SMSという権限を要求し、"country":"thailand"への参照がContentValueとして渡されます。またこれらのサンプルは、メールやSMS、アプリ内通知など、アプリがプッシュ通知でメッセージを送れるサービス「[OneSignal](https://onesignal.com)」を使っています。

たとえばhxxps\[://\]api\[.\]onesignal\[.\]com/apps/**af63b434-ec50-46a0-9374-d57a383f2e03**/android\_params\[.\]jsというURLから得られた構成内容を再現すると以下のようになります。

*(OneSignalのapp IDは* ***af63b434-ec50-46a0-9374-d57a383f2e03***)

{  
"awl\_list": {},  
"android\_sender\_id": "**660194064544** ",  
"chnl\_lst": \[\],  
"outcomes": {  
"direct": {  
"enabled": false  
},  
"indirect": {  
"notification\_attribution": {  
"minutes\_since\_displayed": 60,  
"limit": 10  
},  
"enabled": false  
},  
"unattributed": {  
"enabled": false  
}  
},  
"receive\_receipts\_enable": false  
}

android\_sender\_idフィールドに設定されているフォーマット済み電話番号の値は\*\*+661-9406-4544\*\*です。

これらのAPKサンプルは、汎用的な証明書によりデジタル署名されています。そのほかの主な属性は以下の表3に示したとおりです。

|------------------------|----------------------------------------------------------------|
| **Validity**           | From 2008-02-29 01:33:46 UTC  To 2035-07-17 01:33:46 UTC |
| **Serial number**      | 936eacbe07f201df                                               |
| **Thumbprint (SHA-1)** | 61ED377E85D386A8DFEE6B864BD85B0BFAA5AF81                       |

*表3 Type II APKサンプルのコードサイニング証明書の属性*

このサンプル クラスターは、共通する特徴が複数ある2つの小さなバッチに分けられます。バッチ1のAPKサンプルは、ハードコードされたタイの有料情報サービスの電話番号の1つにSMSのテキスト メッセージを送信し、OneSignalサービスを利用するものです。バッチ2のAPKサンプルは、それとはまたべつのハードコードされたタイの有料情報サービス番号2つに異なるSMSテキストメッセージを送信し、外部のOneSignalエンドポイントから構成を取得しません。

バッチ1に属するAPKサンプルは、バッチ2に属するAPKサンプルと比べて小さいバージョン番号をもちます。このことから、バッチ1はバッチ2よりもマルウェア開発の初期段階のものである可能性があります。この仮説はVirusTotal上でのこれらAPKサンプルの初提供日時のタイムスタンプがバッチ1は2023年2月でバッチ2が2023年3月であることからも矛盾はしません。

## バッチ1

このバッチに含まれるサンプルのSHA-256ハッシュは次のとおりです。

* 2980329fa5eaed0f5625e961572f7ae8136ca7df30cca9e9c8783c827627b692
* 391e8f394af425f1e7edff6aea1605aa89f2fb0233c44e70cff265fc60ec3b1b
* d1844bf3865c7d2e4745baa2496297937821171d7a3ad4412b0a4e767bc32b5e
* d1b1813f7975b7117931477571a2476decff41f124b84cc7a2074dd00b5eba7c

このバッチのサンプルの静的属性を以下の表4にまとめます。

|--------------------------------------|---|---|
| **パッケージ名**                           | \* com.chatgpt.tl \* com.gg.gptchatt \* com.chatgpt.go \* com.chatgpt.ogothai ||
| **MainActivity**                     | \* chatgpt.subth.MainActivity \* tikitaka.sub.MainActivity ||
| **バージョン名(コード)**                      | chatgpt (183) ||
| **Androidのバージョン**                    | 最低要件: API level 18 (Android 4.3) ||
| **Androidのバージョン**                    | ターゲット: API level 30 (Android 11) ||
| **タグ**                               | \* GTA\_TT \* ChatGPT ||
| **VirusTotalへの初回提供日時のタイムスタンプ (UTC)** | 2023-02-02 08:37:23 から 2023-02-07 03:08:33 までの間 ||
| ***OneSignalの構成***                         |||
| **App ID**                           | af63b434-ec50-46a0-9374-d57a383f2e03 ||
| **Androidのsender ID**                | +661-9406-4544 ||

*表4 バッチ1のAPKサンプルの静的属性*

## バッチ2

このバッチに含まれるサンプルのSHA-256ハッシュは次のとおりです。

* b787d5ef4a0c350a9f62f55907c8ef6d92bf7699b8544fabff5a263e52a2d0d1
* be757541584cc2dc2e7adacf7a5186be07d474f06c8698a938589f86ce56ea34
* e9bb6d04d796eb147b9d73a7df91fb9e6a99e0be8a41a61329d600a9dfe8b1ae

このバッチのサンプルの静的属性を以下の表5にまとめます。

|--------------------------------------|---|---|
| **ファイル サイズ**                         | 1.249MB (1,309,619バイト) ||
| **パッケージ名**                           | com.chatgpt.ggmmtlan ||
| **MainActivity**                     | ggtlan.sub.MainActivity ||
| **バージョン名(コード)**                      | chatgpt (200) ||
| **Androidのバージョン**                    | 最低要件: API level 22 (Android 5.1) ||
| **Androidのバージョン**                    | ターゲット: API level 30 (Android 11) ||
| **VirusTotalへの初回提供日時のタイムスタンプ (UTC)** | **SHA-256ハッシュ** ||
| 2023-03-08 22:16:21                  | be757541584cc2dc2e7adacf7a5186be07d474f06c8698a938589f86ce56ea34 ||
| 2023-03-10 12:00:23                  | e9bb6d04d796eb147b9d73a7df91fb9e6a99e0be8a41a61329d600a9dfe8b1ae ||
| 2023-03-17 10:19:14                  | b787d5ef4a0c350a9f62f55907c8ef6d92bf7699b8544fabff5a263e52a2d0d1 ||

*表5 バッチ2のAPKサンプルの静的属性*

# 結論

ChatGPTをテーマとするAPKマルウェアの出現は、モバイル デバイスのセキュリティとプライバシーに対する深刻な脅威となっています。この種のマルウェアは、機微情報の窃取やユーザーの行動監視、無防備な被害者に対する甚大な金銭的損失などをもたらす懸念があります。

こうしたマルウェアから自身を守るため、モバイル端末を利用する場合は予防的対策を講じる必要があります。たとえば、信頼できるウイルス対策ソフトウェアをインストールする、サードパーティからのアプリ ダウンロードには慎重になる、セキュリティ パッチでデバイスを最新に保つなどです。

あらためて、こうしたモバイル マルウェアの脅威は、モバイル デバイスにおけるセキュリティの重要性を全面的に浮き彫りにするものといえます。警戒を怠らず積極的にデバイスを保護することが、こうした危険なマルウェアの拡散を防ぎ、潜在的な被害から自身を守ることにつながります。

[Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR)、[次世代ファイアウォールのNGFWシリーズ](https://docs.paloaltonetworks.com/ngfw)、[WildFire](https://docs.paloaltonetworks.com/wildfire)をご利用のパロアルトネットワークスのお客様は、本稿で取り上げた攻撃からの保護を受けています。さらに、悪意のある指標(ドメイン、URL、ハッシュ)は、[DNS Security](https://docs.paloaltonetworks.com/dns-security)や[Advanced URL Filtering](https://docs.paloaltonetworks.com/advanced-url-filtering/administration)サービスにより防ぐことができます。

侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[こちらのフォーム](https://start.paloaltonetworks.jp/contact-unit42.html)からご連絡いただくか、infojapan@paloaltonetworks.comまでメールにてご連絡いただくか、下記の電話番号までお問い合わせください(ご相談は弊社製品のお客様には限定されません)。

* **北米フリーダイヤル**: 1.866.486.4842 (+1.866.4.UNIT42)
* **英国**: +44.20.3743.3660
* **EMEA**: +31.20.299.3130
* **APAC**: +65.6983.8730
* **日本**: +81.50.1790.0200

## IoC (侵害指標)

|-----------------------|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| **カテゴリー**             | **SHA-256ハッシュ**                                                                                                                                                                                                                                                                    |
| APKマルウェア サンプル Type I  | \* af19ca9213a20263c30584a2bf260dcdb3b4eafa4f43af10824af781573a2314                                                                                                                                                                                                                 |
| APKマルウェア サンプル Type II | *バッチ1* \* 2980329fa5eaed0f5625e961572f7ae8136ca7df30cca9e9c8783c827627b692 \* 391e8f394af425f1e7edff6aea1605aa89f2fb0233c44e70cff265fc60ec3b1b \* d1844bf3865c7d2e4745baa2496297937821171d7a3ad4412b0a4e767bc32b5e \* d1b1813f7975b7117931477571a2476decff41f124b84cc7a2074dd00b5eba7c |
| APKマルウェア サンプル Type II | *バッチ2* \* b787d5ef4a0c350a9f62f55907c8ef6d92bf7699b8544fabff5a263e52a2d0d1 \* be757541584cc2dc2e7adacf7a5186be07d474f06c8698a938589f86ce56ea34 \* e9bb6d04d796eb147b9d73a7df91fb9e6a99e0be8a41a61329d600a9dfe8b1ae                                                                    |
| URL                   | \* hxxps\[://\]api\[.\]onesignal\[.\]com/apps/af63b434-ec50-46a0-9374-d57a383f2e03/android\_params\[.\]js \* tcp\[://\]Gwdidkfkf-47070\[.\]portmap\[.\]io                                                                                                                             |
| 証明書のサムプリント(SHA-1)     | \* 65094A64233F818AEF5A4EDE90AC1D0C5A569A8B                                                                                                                                                                                                                                         |

## MITRE ATT\&CKによるTTP (戦術・技術・手順)

|--------|-----------------------------------|---------------------------------------------|
| **ID** | **技術**                            | **説明**                                      |
| T1582  | SMS Control                       | APKマルウェア サンプルは、タイの有料情報サービスの電話番号にSMSを送信できます。 |
| T1623  | Command and Scripting Interpreter | APKマルウェア サンプルはMeterpreterシェルへのアクセスを提供できます。  |

## 追加リソース

* [ChatGPT Malware: A New Threat in Cybersecurity](https://www.sangfor.com/blog/cybersecurity/chatgpt-malware-a-new-threat-in-cybersecurity), Sangfor Technologies
* [Into Android Meterpreter and how the malware launches it --- part 2](https://medium.com/p/ef5aad2ebf12), Medium
* [ChatGPT-Themed Scam Attacks Are on the Rise](https://unit42.paloaltonetworks.jp/chatgpt-scam-attacks-increasing), Unit 42, Palo Alto Networks
  トップに戻る

### タグ

* [Android](https://unit42.paloaltonetworks.com/ja/tag/android-ja/ "Android")
* [ChatGPT](https://unit42.paloaltonetworks.com/ja/tag/chatgpt-ja/ "ChatGPT")
* [Meterpreter](https://unit42.paloaltonetworks.com/ja/tag/meterpreter-ja/ "Meterpreter")
* [Scams](https://unit42.paloaltonetworks.com/ja/tag/scams-ja/ "Scams")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:インサイドWin32kエクスプロイト: Win32kの実装の背景とエクスプロイトの方法論](https://unit42.paloaltonetworks.com/ja/win32k-analysis-part-1/ "インサイドWin32kエクスプロイト: Win32kの実装の背景とエクスプロイトの方法論")

### 目次

* 

### 関連記事

* [脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "article - table of contents")
* [LANDFALL: Samsungデバイスを標的とするエクスプロイト チェーンで使用される、新種の商用グレードAndroidスパイウェア](https://unit42.paloaltonetworks.com/ja/landfall-is-new-commercial-grade-android-spyware/ "article - table of contents")
* [生成 AI (GenAI) 人気に便乗する詐欺攻撃の傾向](https://unit42.paloaltonetworks.com/ja/cybersquatting-using-genai-keywords/ "article - table of contents")

## 関連項目 マルウェア リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
